Уразливість підвищення привілеїв у плагіні Doctreat Core для WordPress

Вразливість у плагіні Doctreat Core WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та посилення безпеки.
CVE-2025-6254CVSS 9.8CMS

Уразливість підвищення привілеїв у плагіні Doctreat Core для WordPress

Вразливість у плагіні Doctreat Core WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та посилення безпеки.

CVSS
9.8 CRITICAL
EPSS
39.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Doctreat Core для WordPress має критичну вразливість підвищення привілеїв у версіях до 1.6.8 включно. Через неправильну перевірку ролей у функції doctreat_process_registration() зловмисники можуть зареєструватися як адміністратори без автентифікації.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим користувачам отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, зміни вмісту та порушення роботи сервісів. Власники сайтів і адміністратори повинні розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Doctreat Core від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити можливість реєстрації нових користувачів, ретельно перевірити журнали безпеки на ознаки зловмисної активності та посилити моніторинг доступу. Важливо також переглянути налаштування ролей користувачів для запобігання несанкціонованому підвищенню привілеїв.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки