Уразливість у плагінах і темах WordPress від LiquidThemes дозволяє несанкціоноване відключення плагінів

Уразливість у плагінах і темах LiquidThemes для WordPress дозволяє користувачам з рівнем підписника деактивувати всі плагіни сайту. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2025-0951CVSS 4.3CMS

Уразливість у плагінах і темах WordPress від LiquidThemes дозволяє несанкціоноване відключення плагінів

Уразливість у плагінах і темах LiquidThemes для WordPress дозволяє користувачам з рівнем підписника деактивувати всі плагіни сайту. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
4.3 MEDIUM
EPSS
8.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Декілька плагінів і тем для WordPress від LiquidThemes мають уразливість через відсутність перевірки прав доступу в AJAX-запиті liquid_reset_wordpress_before. Це дозволяє користувачам з рівнем доступу не нижче підписника деактивувати всі плагіни сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагіни або теми від LiquidThemes, ця уразливість може призвести до небажаного відключення плагінів, що впливає на функціональність і безпеку сайту. Зловмисники з мінімальним рівнем доступу можуть порушити роботу сайту, що створює ризики для бізнес-процесів і репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від розробника LiquidThemes і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника і вище, переглянути журнали активності для виявлення підозрілих дій та розглянути тимчасове відключення уразливих плагінів або тем. Також варто повідомити розробника про проблему для отримання офіційного патчу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки