Уразливість у плагіні WebinarIgnition для WordPress дозволяє обходити автентифікацію
Уразливість CVE-2025-6441 у WebinarIgnition плагіні дозволяє неавторизованим користувачам обходити автентифікацію WordPress. Рекомендується оновлення та моніторинг.
- CVSS
- 9.8 CRITICAL
- EPSS
- 58.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WebinarIgnition для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам генерувати токени входу для довільних користувачів через відсутність перевірки прав у функціях webinarignition_sign_in_support_staff та webinarignition_register_support. Це може призвести до обходу автентифікації та отримання несанкціонованого доступу.
Бізнес-вплив
Уразливість з критичним рейтингом CVSS 9.8 може дозволити зловмисникам отримати контроль над обліковими записами користувачів WordPress без автентифікації, що ставить під загрозу безпеку вебсайтів і даних. Власники інфраструктури повинні розглядати цю загрозу як пріоритетну для запобігання потенційним атакам і компрометації систем.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WebinarIgnition від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію вебсайту. Важливо також посилити моніторинг безпеки і підвищити обізнаність адміністрації про цю уразливість.