CVE-2025-8898: Ескалація привілеїв у Taxi Booking Manager для WooCommerce через захоплення акаунту

Вразливість CVE-2025-8898 дозволяє неавторизованим користувачам отримати доступ до акаунтів через зміну email у плагіні Taxi Booking Manager WooCommerce.
CVE-2025-8898CVSS 9.8Web

CVE-2025-8898: Ескалація привілеїв у Taxi Booking Manager для WooCommerce через захоплення акаунту

Вразливість CVE-2025-8898 дозволяє неавторизованим користувачам отримати доступ до акаунтів через зміну email у плагіні Taxi Booking Manager WooCommerce.

CVSS
9.8 CRITICAL
EPSS
38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Taxi Booking Manager для WooCommerce (версії до 1.3.0 включно) має критичну вразливість, що дозволяє неавторизованим зловмисникам змінювати електронні адреси користувачів, включно з адміністраторами, та отримувати доступ до їх акаунтів шляхом скидання пароля.

Бізнес-вплив

Ця вразливість може призвести до повного компрометації облікових записів користувачів, включно з адміністраторами сайту, що ставить під загрозу безпеку та цілісність вебресурсу. Зловмисники можуть отримати контроль над налаштуваннями плагіна та іншими критичними даними, що може спричинити серйозні порушення в роботі бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, перевірити журнали доступу на ознаки компрометації, змінити паролі адміністративних акаунтів та посилити контроль доступу. Важливо також моніторити активність користувачів і впровадити додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки