Критична вразливість підвищення привілеїв у плагіні BeyondCart Connector для WordPress

Вразливість підвищення привілеїв у плагіні BeyondCart Connector (версії 1.4.2–3.0.1) дозволяє зловмисникам видавати себе за будь-якого користувача.
CVE-2025-8570CVSS 9.8CMS

Критична вразливість підвищення привілеїв у плагіні BeyondCart Connector для WordPress

Вразливість підвищення привілеїв у плагіні BeyondCart Connector (версії 1.4.2–3.0.1) дозволяє зловмисникам видавати себе за будь-якого користувача.

CVSS
9.8 CRITICAL
EPSS
44.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BeyondCart Connector для WordPress версій 1.4.2–3.0.1 має критичну вразливість підвищення привілеїв через неправильне управління JWT секретом та авторизацією. Зловмисники можуть створювати дійсні токени та видавати себе за будь-якого користувача без автентифікації.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим зловмисникам отримати повний контроль над обліковими записами користувачів, що може призвести до компрометації сайту, викрадення даних та порушення цілісності контенту. Власники інфраструктури повинні розглядати цю загрозу як критичну через високий рівень ризику та потенційні наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна BeyondCart Connector від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також провести аудит користувацьких прав і розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки