Уразливість обходу автентифікації в плагіні Brave Conversion Engine (PRO) для WordPress

Критична уразливість обходу автентифікації в плагіні Brave Conversion Engine (PRO) для WordPress дозволяє зловмисникам увійти як адміністратори. Рекомендується оновлення та посилення безпеки.
CVE-2025-7710CVSS 9.8CMS

Уразливість обходу автентифікації в плагіні Brave Conversion Engine (PRO) для WordPress

Критична уразливість обходу автентифікації в плагіні Brave Conversion Engine (PRO) для WordPress дозволяє зловмисникам увійти як адміністратори. Рекомендується оновлення та посилення безпеки.

CVSS
9.8 CRITICAL
EPSS
45.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Brave Conversion Engine (PRO) для WordPress має критичну уразливість обходу автентифікації у версіях до 0.7.7 включно. Через неправильну перевірку ідентичності при автентифікації через Facebook зловмисники можуть увійти в систему під обліковими записами інших користувачів, включно з адміністраторами.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів WordPress, включно з адміністраторами, що може призвести до повного контролю над сайтом, втрати даних та порушення цілісності системи. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Brave Conversion Engine (PRO) від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій автентифікації через Facebook, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також провести аудит користувачів і змінити паролі адміністративних облікових записів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки