Уразливість завантаження файлів у плагіні Popup and Slider Builder для WordPress

Плагін Popup and Slider Builder для WordPress має уразливість завантаження файлів, що дозволяє користувачам з Contributor доступом завантажувати файли без перевірки прав.
CVE-2025-11373CVSS 4.3Web

Уразливість завантаження файлів у плагіні Popup and Slider Builder для WordPress

Плагін Popup and Slider Builder для WordPress має уразливість завантаження файлів, що дозволяє користувачам з Contributor доступом завантажувати файли без перевірки прав.

CVSS
4.3 MEDIUM
EPSS
13.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Popup and Slider Builder від Depicter для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище завантажувати файли без належної перевірки прав доступу. Проблема стосується версій до 4.0.4 включно та пов’язана з відсутністю перевірки можливостей у AJAX маршруті depicter-media-upload.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам завантажувати обмежені файли на сервер сайту, що потенційно може призвести до компрометації веб-ресурсу або порушення його роботи. Власники інфраструктури повинні оцінити ризики, особливо якщо на сайті використовуються плагіни з подібними правами доступу для користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів з рівнем Contributor і вище, провести аудит завантажених файлів, а також моніторити логи на предмет підозрілої активності. Загалом, варто зменшити експозицію вразливого функціоналу та пріоритезувати виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки