Критична уразливість обходу автентифікації в плагіні RestroPress для WordPress

Уразливість обходу автентифікації в плагіні RestroPress для WordPress дозволяє зловмисникам отримати права адміністратора через REST API.
CVE-2025-9209CVSS 9.8CMS

Критична уразливість обходу автентифікації в плагіні RestroPress для WordPress

Уразливість обходу автентифікації в плагіні RestroPress для WordPress дозволяє зловмисникам отримати права адміністратора через REST API.

CVSS
9.8 CRITICAL
EPSS
80.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RestroPress для WordPress версій 3.0.0 до 3.1.9.2 має уразливість обходу автентифікації через відкриття приватних токенів користувачів та API-даних через REST API. Це дозволяє неавторизованим зловмисникам створювати JWT токени від імені інших користувачів, включно з адміністраторами.

Бізнес-вплив

Уразливість може призвести до повного компрометації сайту, оскільки зловмисники можуть отримати права адміністратора без автентифікації. Це створює високий ризик несанкціонованого доступу, зміни контенту, викрадення даних та подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна RestroPress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на ознаки зловмисної активності та посилити моніторинг безпеки. Важливо також переглянути політики доступу та розглянути тимчасове відключення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки