Уразливість MagicForm для WordPress дозволяє змінювати дані без належної перевірки

Уразливість MagicForm для WordPress дозволяє користувачам з рівнем Subscriber змінювати налаштування та переглядати логи. Рекомендовано оновлення та моніторинг.
CVE-2025-0939CVSS 6.3Web

Уразливість MagicForm для WordPress дозволяє змінювати дані без належної перевірки

Уразливість MagicForm для WordPress дозволяє користувачам з рівнем Subscriber змінювати налаштування та переглядати логи. Рекомендовано оновлення та моніторинг.

CVSS
6.3 MEDIUM
EPSS
20.93%
Активно використовується
немає в KEV
Продукт
magicform

Що відомо

Плагін MagicForm для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати доступ до AJAX-дій плагіна без перевірки прав. Це дає змогу переглядати або видаляти логи, змінювати форми та налаштування плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у конфігурації плагіна та втрати або розкриття важливих даних журналів. Це створює ризики для цілісності та безпеки веб-сайту, особливо якщо користувачі з обмеженим доступом можуть виконувати адміністративні дії.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна MagicForm від розробника dcooperman і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій плагіна, переглянути журнали на предмет підозрілої активності та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки