Уразливість підвищення привілеїв у плагіні Appy Pie Connect для WooCommerce

Уразливість у плагіні Appy Pie Connect для WooCommerce дозволяє скинути паролі користувачів і отримати адміністраторський доступ. Рекомендується оновлення та моніторинг.
CVE-2025-9286CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні Appy Pie Connect для WooCommerce

Уразливість у плагіні Appy Pie Connect для WooCommerce дозволяє скинути паролі користувачів і отримати адміністраторський доступ. Рекомендується оновлення та моніторинг.

CVSS
9.8 CRITICAL
EPSS
35.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Appy Pie Connect для WooCommerce у WordPress має критичну уразливість підвищення привілеїв через відсутність авторизації у REST-обробнику reset_user_password() у версіях до 1.1.2 включно. Це дозволяє неавторизованим зловмисникам скинути пароль будь-якого користувача, включно з адміністраторами, і отримати адміністративний доступ.

Бізнес-вплив

Уразливість може призвести до повного компрометації сайту WordPress, оскільки зловмисник може отримати права адміністратора без автентифікації. Це створює ризик несанкціонованого доступу до конфіденційних даних, зміни налаштувань сайту та потенційного впровадження шкідливого коду. Власникам інфраструктури слід розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Appy Pie Connect для WooCommerce та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи контролю доступу та моніторингу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки