Критична вразливість підвищення привілеїв у плагіні Service Finder Bookings для WordPress
Вразливість CVE-2025-5947 дозволяє обходити автентифікацію в плагіні Service Finder Bookings для WordPress, що створює ризик компрометації сайту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 90.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Service Finder Bookings для WordPress має критичну вразливість, що дозволяє обійти автентифікацію та увійти під будь-яким користувачем, включно з адміністраторами. Проблема виникає через неправильну перевірку значення cookie користувача у функції service_finder_switch_back().
Бізнес-вплив
Ця вразливість може призвести до повного компрометації вебсайту на WordPress, оскільки зловмисники можуть отримати права адміністратора без автентифікації. Це ставить під загрозу конфіденційність даних, цілісність контенту та стабільність роботи сайту. Власники інфраструктури повинні розглядати цю проблему як критичну і діяти оперативно.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Service Finder Bookings від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Важливо також інформувати команду безпеки та планувати пріоритетне усунення вразливості.