Уразливість підвищення привілеїв у плагіні bSecure для WordPress

Уразливість підвищення привілеїв у плагіні bSecure для WordPress дозволяє зловмисникам імітувати користувачів, знаючи їх email. Рекомендується оновлення та обмеження доступу.
CVE-2025-6187CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні bSecure для WordPress

Уразливість підвищення привілеїв у плагіні bSecure для WordPress дозволяє зловмисникам імітувати користувачів, знаючи їх email. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
48.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін bSecure для WordPress версій 1.3.7–1.7.9 має критичну уразливість підвищення привілеїв через відсутність авторизації на REST-ендпоінті order_info. Зловмисники можуть отримати дійсний логін-кукі, знаючи електронну адресу користувача, і повністю імітувати його обліковий запис.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим нападникам отримати повний контроль над обліковим записом користувача, що може призвести до компрометації даних, несанкціонованих дій від імені користувача та порушення цілісності системи. Власники сайтів на WordPress із встановленим плагіном bSecure повинні розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна bSecure від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST-ендпоінту /webhook/v2/order_info/, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику компрометації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки