Уразливість підвищення привілеїв у плагіні Reveal Listing для WordPress
Критична уразливість CVE-2025-6994 у плагіні Reveal Listing дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та моніторинг.
- CVSS
- 9.8 CRITICAL
- EPSS
- 32.18%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Reveal Listing від smartdatasoft для WordPress версій до 3.3 включно має критичну уразливість підвищення привілеїв. Вона дозволяє неавторизованим користувачам створювати облікові записи з роллю адміністратора, використовуючи поле 'listing_user_role'.
Бізнес-вплив
Ця уразливість може призвести до повного контролю над сайтом WordPress зловмисниками, що створюють облікові записи з правами адміністратора. Це ставить під загрозу конфіденційність, цілісність і доступність вебресурсу, а також може спричинити втрату довіри користувачів і фінансові збитки.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна Reveal Listing від smartdatasoft і застосувати їх. Якщо оновлення недоступні, рекомендується обмежити можливість реєстрації нових користувачів або контролювати їх ролі, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.