Уразливість у плагіні Call Now Button для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні Call Now Button для WordPress дозволяє несанкціонований доступ до білінгової інформації. Оновіть до версії 1.5.5 для захисту.
CVE-2025-11632CVSS 4.3Web

Уразливість у плагіні Call Now Button для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні Call Now Button для WordPress дозволяє несанкціонований доступ до білінгової інформації. Оновіть до версії 1.5.5 для захисту.

CVSS
4.3 MEDIUM
EPSS
16.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Call Now Button для WordPress містить уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати посилання на портал білінгу та переглядати або змінювати інформацію про оплату. Проблема частково виправлена у версії 1.5.4 і повністю у 1.5.5.

Бізнес-вплив

Ця уразливість може призвести до витоку або зміни конфіденційної інформації про оплату, що створює ризики для безпеки клієнтських даних і довіри користувачів. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з фінансовими та репутаційними наслідками через несанкціонований доступ.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Call Now Button до версії 1.5.5 або новішої, де уразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів із рівнем Subscriber і вище до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та оцінити ризики експозиції даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки