Уразливість підвищення привілеїв у плагіні Hydra Booking для WordPress

Виявлено уразливість у плагіні Hydra Booking для WordPress, що дозволяє скинути пароль адміністратора та отримати повний доступ.
CVE-2025-7689CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні Hydra Booking для WordPress

Виявлено уразливість у плагіні Hydra Booking для WordPress, що дозволяє скинути пароль адміністратора та отримати повний доступ.

CVSS
8.8 HIGH
EPSS
27.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Hydra Booking для WordPress версій 1.1.0–1.1.18 містить уразливість підвищення привілеїв через відсутність перевірки прав у функції tfhb_reset_password_callback(). Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть скинути пароль адміністратора.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом отримати повний контроль над сайтом, скинувши пароль адміністратора. Це створює серйозні ризики для безпеки вебресурсу, включно з можливістю несанкціонованих змін, витоку даних та порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Hydra Booking від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами Subscriber і вище, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки