Уразливість підвищення привілеїв у плагіні Event List для WordPress (CVE-2025-6366)
CVE-2025-6366: Вразливість у плагіні Event List дозволяє користувачам WordPress отримати права адміністратора. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 22.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Event List для WordPress у версіях до 2.0.4 включно має уразливість підвищення привілеїв через недостатню перевірку прав користувача при оновленні профілю. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber або вище отримати права адміністратора.
Бізнес-вплив
Уразливість може призвести до несанкціонованого підвищення прав користувачів, що ставить під загрозу безпеку вебсайту на WordPress. Зловмисники можуть отримати повний контроль над сайтом, змінювати налаштування, контент та керувати іншими користувачами, що може спричинити втрату даних або порушення роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Event List від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з підвищеними правами, провести аудит користувацьких ролей і логів активності, а також розглянути тимчасове відключення плагіна до усунення вразливості.