Уразливість підвищення привілеїв у плагіні Realty Portal – Agent для WordPress

Критична уразливість у плагіні Realty Portal – Agent дозволяє користувачам із базовими правами отримати права адміністратора. Рекомендується оновлення та моніторинг.
CVE-2025-6190CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Realty Portal – Agent для WordPress

Критична уразливість у плагіні Realty Portal – Agent дозволяє користувачам із базовими правами отримати права адміністратора. Рекомендується оновлення та моніторинг.

CVSS
8.8 HIGH
EPSS
35.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Realty Portal – Agent для WordPress версій 0.1.0–0.3.9 має уразливість підвищення привілеїв через відсутність авторизації в AJAX-обробнику rp_user_profile(). Атакуючі з рівнем доступу Subscriber можуть змінити свої права на адміністратора.

Бізнес-вплив

Ця уразливість дозволяє користувачам із базовими правами отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, зміни контенту або повного захоплення системи. Власники інфраструктури повинні розглядати це як критичну загрозу безпеці, що потребує негайного реагування.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Realty Portal – Agent до останньої версії, де ця уразливість усунена. Якщо оновлення недоступне, обмежте доступ користувачів із рівнем Subscriber і вище, перегляньте журнали активності на предмет підозрілих змін, а також застосуйте додаткові механізми контролю доступу та моніторингу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки