Уразливість підвищення привілеїв у плагіні Service Finder Bookings для WordPress

Виявлено критичну уразливість у плагіні Service Finder Bookings для WordPress, що дозволяє захоплення облікових записів через зміну email.
CVE-2025-6574CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні Service Finder Bookings для WordPress

Виявлено критичну уразливість у плагіні Service Finder Bookings для WordPress, що дозволяє захоплення облікових записів через зміну email.

CVSS
8.8 HIGH
EPSS
19.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Service Finder Bookings для WordPress має уразливість підвищення привілеїв через захоплення облікового запису у версіях до 6.1. Зловмисники з рівнем доступу підписника можуть змінювати електронні адреси інших користувачів, включно з адміністраторами, і скинути їхні паролі для отримання доступу.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з низьким рівнем доступу отримати контроль над обліковими записами з вищими привілеями, що може призвести до компрометації сайту, втрати даних або порушення роботи. Власники сайтів на WordPress, які використовують цей плагін, ризикують несанкціонованим доступом до адміністративних функцій.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Service Finder Bookings до версії 6.1 або новішої, де уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем підписника, переглянути журнали активності на предмет підозрілих змін електронних адрес, а також посилити моніторинг та контроль облікових записів адміністратора.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки