Уразливість Insecure Direct Object Reference в плагіні Optimole для WordPress

Плагін Optimole для WordPress має уразливість IDOR, що дозволяє автентифікованим користувачам завантажувати чужі медіафайли. Рекомендується оновлення та аудит безпеки.
CVE-2025-11519CVSS 4.3CMS

Уразливість Insecure Direct Object Reference в плагіні Optimole для WordPress

Плагін Optimole для WordPress має уразливість IDOR, що дозволяє автентифікованим користувачам завантажувати чужі медіафайли. Рекомендується оновлення та аудит безпеки.

CVSS
4.3 MEDIUM
EPSS
23.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Optimole для WordPress має уразливість IDOR у версіях до 4.1.0 включно через відсутність перевірки ключа в REST API /wp-json/optml/v1/move_image. Це дозволяє автентифікованим користувачам з рівнем доступу Автор і вище завантажувати медіа, що їм не належить.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу та завантаження медіафайлів, що належать іншим користувачам, що створює ризики витоку або маніпуляції контентом. Для власників сайтів на WordPress це означає потенційні проблеми з безпекою даних та довірою користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Optimole та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API для користувачів з рівнем Автор і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки