Уразливість у плагіні Zip Attachments для WordPress дозволяє неавторизований доступ до вкладень

Уразливість у плагіні Zip Attachments для WordPress дозволяє завантажувати вкладення з приватних постів без авторизації. Рекомендується оновити плагін та перевірити безпеку.
CVE-2025-11701CVSS 5.3Web

Уразливість у плагіні Zip Attachments для WordPress дозволяє неавторизований доступ до вкладень

Уразливість у плагіні Zip Attachments для WordPress дозволяє завантажувати вкладення з приватних постів без авторизації. Рекомендується оновити плагін та перевірити безпеку.

CVSS
5.3 MEDIUM
EPSS
18.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Zip Attachments для WordPress має уразливість, що дозволяє неавторизованим користувачам завантажувати вкладення з приватних та захищених паролем постів через відсутність перевірки прав доступу та статусу посту у функції za_create_zip_callback. Уразливість присутня у всіх версіях до 1.6 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у вкладеннях приватних або захищених постів WordPress. Для власників сайтів це означає потенційний ризик компрометації даних та порушення політик безпеки, що може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Zip Attachments від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватних даних. Важливо також провести аудит прав доступу та налаштувань безпеки WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки