Уразливість у плагіні Call Now Button для WordPress дозволяє неавторизовану зміну даних

Уразливість у плагіні Call Now Button (до 1.5.3) дозволяє користувачам з рівнем Subscriber додавати шкідливі кнопки на сайт.
CVE-2025-11587CVSS 4.3Web

Уразливість у плагіні Call Now Button для WordPress дозволяє неавторизовану зміну даних

Уразливість у плагіні Call Now Button (до 1.5.3) дозволяє користувачам з рівнем Subscriber додавати шкідливі кнопки на сайт.

CVSS
4.3 MEDIUM
EPSS
12.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Call Now Button для WordPress (версії до 1.5.3 включно) має уразливість через відсутність перевірки прав доступу при активації. Атакувальники з рівнем доступу Subscriber і вище можуть прив’язати плагін до свого облікового запису nowbuttons.com та додати шкідливі кнопки на сайт.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого додавання шкідливих елементів на вебсайт, що впливає на довіру користувачів і безпеку ресурсу. Вразливість актуальна лише для нових встановлень плагіна без попередньої конфігурації API-ключа, тому власникам сайтів слід перевірити стан плагіна та обмежити потенційні ризики.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін до останньої версії, перевірити налаштування API-ключа та обмежити права доступу користувачів до мінімально необхідних. Також слід провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна на нових інсталяціях до застосування оновлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки