Уразливість підвищення привілеїв у плагіні Service Finder Bookings для WordPress

Уразливість підвищення привілеїв у плагіні Service Finder Bookings для WordPress дозволяє неавторизованим користувачам отримати права адміністратора.
CVE-2025-5948CVSS 9.8CMS

Уразливість підвищення привілеїв у плагіні Service Finder Bookings для WordPress

Уразливість підвищення привілеїв у плагіні Service Finder Bookings для WordPress дозволяє неавторизованим користувачам отримати права адміністратора.

CVSS
9.8 CRITICAL
EPSS
32.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Service Finder Bookings для WordPress має критичну уразливість підвищення привілеїв через захоплення облікового запису у версіях до 6.0 включно. Уразливість дозволяє неавторизованим зловмисникам увійти під будь-яким користувачем, включно з адміністраторами, використовуючи недосконалу перевірку особи при дії claim_business.

Бізнес-вплив

Ця уразливість може призвести до повного контролю над сайтом WordPress, оскільки зловмисник може отримати права адміністратора. Це створює ризик несанкціонованих змін, витоку даних та порушення роботи бізнес-процесів. Власники інфраструктури повинні розглядати цю загрозу як критичну і пріоритетно реагувати на неї.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Service Finder Bookings та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції claim_business, переглянути журнали доступу на предмет підозрілої активності та посилити контроль за обліковими записами користувачів. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки