Уразливість у Microsoft Azure Storage для WordPress дозволяє несанкціоноване видалення медіафайлів

Плагін Microsoft Azure Storage для WordPress має уразливість, що дозволяє автентифікованим користувачам видаляти довільні медіафайли. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-10749CVSS 5.4Windows

Уразливість у Microsoft Azure Storage для WordPress дозволяє несанкціоноване видалення медіафайлів

Плагін Microsoft Azure Storage для WordPress має уразливість, що дозволяє автентифікованим користувачам видаляти довільні медіафайли. Рекомендується оновлення та моніторинг безпеки.

CVSS
5.4 MEDIUM
EPSS
16.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Microsoft Azure Storage для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище видаляти довільні медіафайли. Це пов’язано з відсутністю перевірки прав на AJAX-дію 'azure-storage-media-replace'.

Бізнес-вплив

Уразливість може призвести до втрати важливих медіафайлів у бібліотеці WordPress, що впливає на контент-сайтів і може порушити їх роботу. Зловмисники з мінімальним рівнем доступу можуть видаляти файли, що створює ризики для цілісності даних і репутації бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Microsoft Azure Storage для WordPress і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна. Важливо також регулярно моніторити безпеку WordPress-сайтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки