Уразливість Improper Authorization у плагіні Document Library Lite для WordPress

Improper Authorization у Document Library Lite дозволяє неавторизованим користувачам переглядати неопубліковані документи. Рекомендовано оновлення та обмеження доступу.
CVE-2025-11174CVSS 5.3Web

Уразливість Improper Authorization у плагіні Document Library Lite для WordPress

Improper Authorization у Document Library Lite дозволяє неавторизованим користувачам переглядати неопубліковані документи. Рекомендовано оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
20.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Document Library Lite для WordPress версій до 1.1.6 включно має уразливість Improper Authorization, що дозволяє неавторизованим користувачам отримувати неопубліковані документи через AJAX-запит без перевірки прав доступу. Зловмисники можуть переглядати назви та вміст чернеток і документів у статусах pending, future та інших.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, оскільки неавторизовані користувачі отримують доступ до неопублікованих документів. Для власників сайтів на WordPress це означає потенційний ризик розголошення внутрішніх даних, що може вплинути на репутацію та безпеку контенту. Рівень загрози оцінюється як середній.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Document Library Lite та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до AJAX-ендпоінтів плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також контролювати права користувачів і регулярно перевіряти безпеку плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки