CVE-2025-8898: Ескалація привілеїв у Taxi Booking Manager для WooCommerce через захоплення акаунту
Вразливість CVE-2025-8898 дозволяє неавторизованим користувачам отримати доступ до акаунтів через зміну email у плагіні Taxi Booking Manager WooCommerce.
- CVSS
- 9.8 CRITICAL
- EPSS
- 38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Taxi Booking Manager для WooCommerce (версії до 1.3.0 включно) має критичну вразливість, що дозволяє неавторизованим зловмисникам змінювати електронні адреси користувачів, включно з адміністраторами, та отримувати доступ до їх акаунтів шляхом скидання пароля.
Бізнес-вплив
Ця вразливість може призвести до повного компрометації облікових записів користувачів, включно з адміністраторами сайту, що ставить під загрозу безпеку та цілісність вебресурсу. Зловмисники можуть отримати контроль над налаштуваннями плагіна та іншими критичними даними, що може спричинити серйозні порушення в роботі бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, перевірити журнали доступу на ознаки компрометації, змінити паролі адміністративних акаунтів та посилити контроль доступу. Важливо також моніторити активність користувачів і впровадити додаткові заходи безпеки.