CVE-2025-6688: Уразливість обходу автентифікації в плагіні Simple Payment для WordPress

Критична уразливість CVE-2025-6688 у плагіні Simple Payment для WordPress дозволяє неавторизованим користувачам увійти як адміністратори. Рекомендується оновлення.
CVE-2025-6688CVSS 9.8Web

CVE-2025-6688: Уразливість обходу автентифікації в плагіні Simple Payment для WordPress

Критична уразливість CVE-2025-6688 у плагіні Simple Payment для WordPress дозволяє неавторизованим користувачам увійти як адміністратори. Рекомендується оновлення.

CVSS
9.8 CRITICAL
EPSS
36.89%
Активно використовується
немає в KEV
Продукт
simple payment

Що відомо

Плагін Simple Payment для WordPress версій 1.3.6–2.3.8 має критичну уразливість обходу автентифікації через неправильну перевірку користувача при вході через функцію create_user(). Це дозволяє неавторизованим зловмисникам увійти як адміністратори.

Бізнес-вплив

Уразливість з критичним рейтингом CVSS 9.8 може призвести до повного контролю над сайтом WordPress, що ставить під загрозу цілісність, конфіденційність і доступність вебресурсів. Власники інфраструктури повинні розглядати цю проблему як пріоритетну для запобігання несанкціонованому доступу та потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Simple Payment від розробника idokd та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки