Уразливість підвищення привілеїв у плагіні aapanel WP Toolkit для WordPress

CVE-2025-6813: Уразливість у плагіні aapanel WP Toolkit дозволяє отримати права адміністратора через відсутність перевірок авторизації.
CVE-2025-6813CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні aapanel WP Toolkit для WordPress

CVE-2025-6813: Уразливість у плагіні aapanel WP Toolkit дозволяє отримати права адміністратора через відсутність перевірок авторизації.

CVSS
8.8 HIGH
EPSS
28.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін aapanel WP Toolkit для WordPress версій 1.0–1.1 має уразливість підвищення привілеїв через відсутність перевірок авторизації в функції auto_login(). Атакувальники з рівнем доступу не нижче підписника можуть отримати повні права адміністратора.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом обходити ролі користувачів і отримувати повний контроль над сайтом WordPress. Це може призвести до несанкціонованих змін, витоку даних або повного компрометації веб-ресурсу, що негативно впливає на безпеку та репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня підписника та вище, провести аудит логів на предмет підозрілої активності і зменшити експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки