CVE-2025-5701
HyperComments <= 1.2.2 — Неавторизованное (Subscriber+) произвольное обновление параметров
- Опубликовано
- 5 июн. 2025 г.
- Обновлено
- 8 апр. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 5 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 80,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин HyperComments для WordPress уязвим к несанкционированному изменению данных, что может привести к повышению привилегий из-за отсутствия проверки прав доступа в функции hc_request_handler во всех версиях вплоть до 1.2.2 включительно. Это позволяет неаутентифицированным злоумышленникам обновлять произвольные параметры на сайте WordPress. Данную уязвимость можно использовать для изменения роли по умолчанию при регистрации на администратора и включения регистрации пользователей, что позволит злоумышленникам получить административный доступ к уязвимому сайту.
Источники
2- CVE-2025-5701Эксплойт
Плагин WordPress HyperComments <= 1.2.2 уязвим к повышению привилегий
- CVE-2025-5701Эксплойт
HyperComments <= 1.2.2 — Без аутентификации (Subscriber+) произвольное обновление параметров
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.