Уразливість несанкціонованого доступу в плагіні ReviewX для WordPress

Уразливість у плагіні ReviewX для WordPress дозволяє неавторизованим користувачам отримувати доступ до захищених даних через REST API.
CVE-2025-10736CVSS 6.5Web

Уразливість несанкціонованого доступу в плагіні ReviewX для WordPress

Уразливість у плагіні ReviewX для WordPress дозволяє неавторизованим користувачам отримувати доступ до захищених даних через REST API.

CVSS
6.5 MEDIUM
EPSS
6.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ReviewX для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до захищених REST API кінцевих точок через неправильну перевірку авторизації у функції userAccessibility(). Це може призвести до витоку та зміни інформації про користувачів і налаштування плагіна.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують плагін ReviewX, ця уразливість може спричинити несанкціонований доступ до конфіденційних даних користувачів і налаштувань плагіна, що підвищує ризик компрометації системи та втрати довіри клієнтів. ІТ-оператори повинні врахувати середній рівень загрози та пріоритетно оцінити вплив на свою інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ReviewX від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та знизити експозицію вразливих сервісів. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки