Уразливість обходу автентифікації в плагіні LoginPress Pro для WordPress

LoginPress Pro для WordPress має критичну уразливість обходу автентифікації, що дозволяє зловмисникам увійти як будь-який користувач. Рекомендується оновлення та перевірка безпеки.
CVE-2025-7444CVSS 9.8CMS

Уразливість обходу автентифікації в плагіні LoginPress Pro для WordPress

LoginPress Pro для WordPress має критичну уразливість обходу автентифікації, що дозволяє зловмисникам увійти як будь-який користувач. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
42.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LoginPress Pro для WordPress версій до 5.0.1 включно має критичну уразливість обходу автентифікації через недостатню перевірку користувача, повернутого соціальним токеном. Зловмисники можуть увійти під будь-яким існуючим користувачем, наприклад адміністратором, якщо мають доступ до електронної пошти жертви.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати повний доступ до сайту WordPress із правами будь-якого користувача, включно з адміністраторами. Це створює високий ризик компрометації даних, зміни контенту та порушення роботи вебресурсу. Власникам інфраструктури слід терміново оцінити вплив і вжити заходів для захисту системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна LoginPress Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити або тимчасово відключити соціальний вхід, перевірити журнали доступу на підозрілі дії та посилити контроль доступу. Також варто провести аудит користувачів із правами адміністратора та змінити паролі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки