Уразливість підвищення привілеїв у плагіні Miniorange OTP Verification для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Miniorange OTP Verification для WordPress, що дозволяє неавторизованим користувачам отримати права адміністратора.
CVE-2025-7665CVSS 8.1Web

Уразливість підвищення привілеїв у плагіні Miniorange OTP Verification для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Miniorange OTP Verification для WordPress, що дозволяє неавторизованим користувачам отримати права адміністратора.

CVSS
8.1 HIGH
EPSS
27.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Miniorange OTP Verification with Firebase для WordPress версій 3.1.0–3.6.2 має уразливість підвищення привілеїв через відсутність перевірки прав у функції handle_mofirebase_form_options. Це дозволяє неавторизованим зловмисникам змінювати роль користувача на Адміністратора за умови активованих преміум-функцій.

Бізнес-вплив

Уразливість може призвести до отримання несанкціонованого адміністративного доступу до сайту WordPress, що ставить під загрозу безпеку вебресурсу та даних. Власники інфраструктури повинні врахувати високий рівень ризику та можливі наслідки компрометації системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, вимкнути преміум-функції до усунення вразливості, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки