Уразливість у Ultimate WordPress Auction Plugin дозволяє несанкціонований доступ

Уразливість у Ultimate WordPress Auction Plugin дозволяє користувачам з Contributor-доступом видаляти аукціони та контент. Рекомендовано оновлення та обмеження доступу.
CVE-2025-0958CVSS 5.4Web

Уразливість у Ultimate WordPress Auction Plugin дозволяє несанкціонований доступ

Уразливість у Ultimate WordPress Auction Plugin дозволяє користувачам з Contributor-доступом видаляти аукціони та контент. Рекомендовано оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
26.2%
Активно використовується
немає в KEV
Продукт
ultimate auction

Що відомо

Плагін Ultimate WordPress Auction для WordPress у версіях до 4.2.9 включно має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище видаляти аукціони, пости та сторінки, а також виконувати інші дії, пов’язані з обробкою аукціонів.

Бізнес-вплив

Ця уразливість може призвести до втрати важливого контенту та порушення роботи аукціонів на сайті, що негативно вплине на бізнес-процеси та репутацію. Адміністратори ризикують втратити контроль над аукціонним функціоналом, що може спричинити фінансові збитки та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки