Вразливість підвищення привілеїв у плагіні WPGYM для WordPress

Вразливість у плагіні WPGYM дозволяє змінювати дані будь-якого користувача, включно з адміністраторами. Рекомендується оновити плагін та посилити безпеку.
CVE-2025-7049CVSS 8.8CMS

Вразливість підвищення привілеїв у плагіні WPGYM для WordPress

Вразливість у плагіні WPGYM дозволяє змінювати дані будь-якого користувача, включно з адміністраторами. Рекомендується оновити плагін та посилити безпеку.

CVSS
8.8 HIGH
EPSS
20.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPGYM для WordPress має вразливість підвищення привілеїв через відсутність перевірки ключа в функції MJ_gmgt_gmgt_add_user. Атакувальники з рівнем доступу Subscriber і вище можуть змінювати електронну пошту, пароль та інші дані будь-якого користувача, включно з адміністраторами.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з базовим доступом отримати контроль над обліковими записами адміністратора, що може призвести до повного компрометації сайту на WordPress. Власники інфраструктури ризикують втратити конфіденційність, цілісність та доступність своїх ресурсів, а також можуть зазнати репутаційних та фінансових втрат.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPGYM від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також переглянути політики доступу та мінімізувати права користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки