Уразливість обходу автентифікації в плагіні Spirit Framework для WordPress

Критична уразливість у плагіні Spirit Framework для WordPress дозволяє неавторизованим користувачам входити під будь-яким обліковим записом, включно з адміністраторами.
CVE-2025-6388CVSS 9.8CMS

Уразливість обходу автентифікації в плагіні Spirit Framework для WordPress

Критична уразливість у плагіні Spirit Framework для WordPress дозволяє неавторизованим користувачам входити під будь-яким обліковим записом, включно з адміністраторами.

CVSS
9.8 CRITICAL
EPSS
41.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Spirit Framework для WordPress версій до 1.2.14 включно містить критичну уразливість обходу автентифікації через неправильну перевірку користувача у функції custom_actions(). Це дозволяє неавторизованим зловмисникам увійти під будь-яким користувачем, включно з адміністраторами, якщо відомий їхній логін.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці сайтів на WordPress, що використовують плагін Spirit Framework. Зловмисники можуть отримати повний контроль над сайтом, що призведе до компрометації даних, порушення роботи та потенційних фінансових втрат. Власники інфраструктури повинні розглядати цю проблему як пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна Spirit Framework і оновити його до останньої доступної версії, якщо така існує. Якщо оновлення недоступне, слід обмежити доступ до адміністративних облікових записів, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як двофакторна автентифікація. Також слід стежити за оновленнями від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки