Уразливість у плагіні Search Exclude для WordPress дозволяє несанкціоновану зміну даних

Плагін Search Exclude WordPress має уразливість, що дозволяє користувачам Contributor змінювати налаштування. Рекомендується оновлення та обмеження прав.
CVE-2025-10646CVSS 4.3CMS

Уразливість у плагіні Search Exclude для WordPress дозволяє несанкціоновану зміну даних

Плагін Search Exclude WordPress має уразливість, що дозволяє користувачам Contributor змінювати налаштування. Рекомендується оновлення та обмеження прав.

CVSS
4.3 MEDIUM
EPSS
7.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Search Exclude для WordPress має уразливість через недостатню перевірку прав у методі Base::get_rest_permission(), що дозволяє користувачам з рівнем Contributor і вище змінювати налаштування плагіна, зокрема додавати довільні пости до списку виключень пошуку.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що впливає на результати пошуку на сайті. Для власників сайтів на WordPress це означає потенційне порушення цілісності контенту та зниження якості користувацького досвіду. ІТ-оператори повинні враховувати ризики, пов’язані з доступом користувачів із правами Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Search Exclude від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали доступу на предмет підозрілої активності та зменшіть експозицію плагіна. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки