Уразливість підвищення привілеїв у плагіні Dataverse Integration для WordPress

Виявлено уразливість у плагіні Dataverse Integration для WordPress, що дозволяє отримати адміністраторський доступ через скидання пароля.
CVE-2025-7695CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Dataverse Integration для WordPress

Виявлено уразливість у плагіні Dataverse Integration для WordPress, що дозволяє отримати адміністраторський доступ через скидання пароля.

CVSS
8.8 HIGH
EPSS
43.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Dataverse Integration для WordPress версій 2.77–2.81 має уразливість підвищення привілеїв через відсутність належних перевірок авторизації в REST-ендпоінті reset_password_link. Будь-який автентифікований користувач з рівнем доступу Subscriber і вище може отримати посилання для скидання пароля адміністратора та захопити його обліковий запис.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з базовим рівнем доступу отримати контроль над обліковими записами з адміністративними правами, що ставить під загрозу безпеку вебсайту та конфіденційність даних. Власники інфраструктури ризикують втратити контроль над системою, що може призвести до витоку інформації або порушення роботи сервісів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Dataverse Integration та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST-ендпоінту reset_password_link, переглянути журнали доступу на предмет підозрілої активності та посилити контроль за правами користувачів. Важливо також проводити регулярний аудит облікових записів з високими привілеями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки