Вразливість підвищення привілеїв у плагіні SEO Metrics для WordPress

Вразливість у плагіні SEO Metrics дозволяє користувачам з низькими правами отримати доступ до облікових даних адміністратора. Рекомендується оновлення та контроль доступу.
CVE-2025-6754CVSS 8.8Web

Вразливість підвищення привілеїв у плагіні SEO Metrics для WordPress

Вразливість у плагіні SEO Metrics дозволяє користувачам з низькими правами отримати доступ до облікових даних адміністратора. Рекомендується оновлення та контроль доступу.

CVSS
8.8 HIGH
EPSS
30.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SEO Metrics для WordPress має вразливість підвищення привілеїв через відсутність перевірки авторизації в AJAX-обробнику та функції користувацького кінцевого пункту. Це дозволяє користувачам з рівнем підписника отримати токен і доступ до куків адміністратора.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів адміністратора сайту, що ставить під загрозу безпеку вебресурсу і конфіденційність даних. Для операторів ІТ та власників інфраструктури це означає підвищений ризик несанкціонованого доступу та потенційних атак на сайт.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна SEO Metrics від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з низькими привілеями, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки