Уразливість підвищення привілеїв у плагіні Service Finder Bookings для WordPress

Виявлено уразливість у плагіні Service Finder Bookings для WordPress, що дозволяє скинути паролі адміністраторів. Рекомендується оновлення та посилення безпеки.
CVE-2025-5949CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні Service Finder Bookings для WordPress

Виявлено уразливість у плагіні Service Finder Bookings для WordPress, що дозволяє скинути паролі адміністраторів. Рекомендується оновлення та посилення безпеки.

CVSS
8.8 HIGH
EPSS
26.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Service Finder Bookings для WordPress має уразливість підвищення привілеїв через захоплення облікового запису у версіях до 6.0 включно. Зловмисники з правами підписника або вище можуть скинути паролі інших користувачів, включно з адміністраторами, через недостатню перевірку особи при зміні пароля.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам з базовими правами отримати контроль над обліковими записами з вищими привілеями, що може призвести до повного компрометування сайту на WordPress. Власники інфраструктури ризикують втратити контроль над адміністративними функціями, що загрожує безпеці даних і доступності сервісу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Service Finder Bookings і встановити останню версію, якщо вона доступна. Якщо оновлення відсутнє, обмежте доступ користувачів до мінімально необхідних прав, перегляньте журнали безпеки на предмет підозрілої активності та посиліть моніторинг облікових записів. Плануйте пріоритетне оновлення після випуску патчу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки