Критична уразливість обходу автентифікації в плагіні Melapress Login Security для WordPress

Критична уразливість обходу автентифікації в плагіні Melapress Login Security для WordPress версій 2.1.0–2.1.1. Рекомендується оновлення та перевірка безпеки.
CVE-2025-6895CVSS 9.8Web

Критична уразливість обходу автентифікації в плагіні Melapress Login Security для WordPress

Критична уразливість обходу автентифікації в плагіні Melapress Login Security для WordPress версій 2.1.0–2.1.1. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
48.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версіях 2.1.0–2.1.1 плагіна Melapress Login Security для WordPress виявлено критичну уразливість обходу автентифікації через відсутність перевірки авторизації у функції get_valid_user_based_on_token(). Зловмисники, знаючи довільне значення метаданих користувача, можуть отримати доступ до облікового запису без автентифікації.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам входити в систему під чужими обліковими записами, що ставить під загрозу безпеку вебсайту та конфіденційність даних користувачів. Власники інфраструктури ризикують компрометацією облікових записів, що може призвести до несанкціонованих змін, витоку інформації або подальших атак.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Melapress Login Security та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також посилити моніторинг безпеки та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки