Уразливість у плагіні Ace User Management для WordPress дозволяє змінювати паролі інших користувачів

Плагін Ace User Management WordPress дозволяє автентифікованим користувачам змінювати паролі інших акаунтів. Рекомендується оновлення та перевірка безпеки.
CVE-2025-6027CVSS 6.3CMS

Уразливість у плагіні Ace User Management для WordPress дозволяє змінювати паролі інших користувачів

Плагін Ace User Management WordPress дозволяє автентифікованим користувачам змінювати паролі інших акаунтів. Рекомендується оновлення та перевірка безпеки.

CVSS
6.3 MEDIUM
EPSS
7.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ace User Management для WordPress версії до 2.0.3 не перевіряє належність токена скидання пароля користувачу, який його запросив. Це дозволяє будь-якому автентифікованому користувачу, навіть з роллю підписника, змінювати паролі довільних акаунтів, включно з адміністраторами.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до облікових записів з підвищеними правами, що ставить під загрозу безпеку сайту на базі WordPress. Зловмисники можуть отримати контроль над адміністративними функціями, що загрожує втраті даних та порушенню роботи сервісів. Власникам інфраструктури слід оцінити ризики та пріоритезувати оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ace User Management і застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій скидання пароля, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки