Уразливість витоку чутливої інформації в плагіні Export WP Page to Static HTML & PDF для WordPress

Виявлено критичну уразливість у плагіні Export WP Page to Static HTML & PDF, що дозволяє викрадення автентифікаційних куків через публічні файли cookies.txt.
CVE-2025-11693CVSS 9.8CMS

Уразливість витоку чутливої інформації в плагіні Export WP Page to Static HTML & PDF для WordPress

Виявлено критичну уразливість у плагіні Export WP Page to Static HTML & PDF, що дозволяє викрадення автентифікаційних куків через публічні файли cookies.txt.

CVSS
9.8 CRITICAL
EPSS
78.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Export WP Page to Static HTML & PDF для WordPress версій до 4.3.4 включно має критичну уразливість, що дозволяє неавторизованим зловмисникам отримати доступ до файлів cookies.txt з автентифікаційними куками. Це може призвести до компрометації облікових записів адміністратора, якщо адміністратор сайту виконував резервне копіювання з певною роллю користувача.

Бізнес-вплив

Уразливість з високим рівнем критичності (CVSS 9.8) створює ризик викрадення сесійних куків, що може призвести до несанкціонованого доступу до адміністративної панелі WordPress. Це ставить під загрозу цілісність і конфіденційність сайту, а також може спричинити втрату даних або контроль над сайтом зловмисниками.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Export WP Page to Static HTML & PDF та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до файлів cookies.txt, провести аудит логів на предмет підозрілої активності, а також переглянути політики резервного копіювання, щоб уникнути публічного розкриття чутливих даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки