Уразливість Insecure Direct Object Reference у плагіні Quick Featured Images для WordPress

Уразливість Insecure Direct Object Reference у плагіні Quick Featured Images дозволяє змінювати або видаляти зображення постів інших користувачів. Рекомендується оновлення плагіна.
CVE-2025-11176CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні Quick Featured Images для WordPress

Уразливість Insecure Direct Object Reference у плагіні Quick Featured Images дозволяє змінювати або видаляти зображення постів інших користувачів. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
13.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Quick Featured Images для WordPress має уразливість Insecure Direct Object Reference у версіях до 13.7.2 включно, що дозволяє автентифікованим користувачам з рівнем доступу Автор і вище змінювати або видаляти обрані зображення постів інших користувачів через відсутність перевірки ключа в AJAX діях.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни або видалення важливих зображень у публікаціях, що впливає на цілісність контенту сайту. Для операторів IT та власників інфраструктури це означає потенційні порушення візуального представлення контенту та можливі репутаційні ризики. Вразливість має середній рівень критичності, але її слід враховувати при управлінні безпекою WordPress-сайтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Quick Featured Images від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Автор і вище до функцій зміни обраних зображень, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію сайту. Важливо також інформувати команду безпеки про цю уразливість для пріоритезації заходів захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки