Уразливість у плагіні User Feedback для WordPress дозволяє неавторизований доступ до даних

Неавторизований доступ у плагіні User Feedback WordPress до 1.8.0 дозволяє переглядати конфігурацію та email адміністратора.
CVE-2025-10694CVSS 5.3Web

Уразливість у плагіні User Feedback для WordPress дозволяє неавторизований доступ до даних

Неавторизований доступ у плагіні User Feedback WordPress до 1.8.0 дозволяє переглядати конфігурацію та email адміністратора.

CVSS
5.3 MEDIUM
EPSS
15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Feedback для WordPress (версії до 1.8.0 включно) має уразливість через відсутність перевірки прав доступу у функції maybe_load_onboarding_wizard. Це дозволяє неавторизованим користувачам отримати доступ до сторінки майстра налаштувань та переглянути конфігураційну інформацію, зокрема електронну адресу адміністратора.

Бізнес-вплив

Для власників вебсайтів на WordPress, що використовують цей плагін, існує ризик витоку конфіденційної інформації, що може сприяти подальшим атакам або фішингу. Середній рівень уразливості вказує на необхідність оперативного реагування для захисту даних та збереження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки майстра налаштувань, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки