Уразливість у плагіні Broken Link Checker для WordPress дозволяє несанкціоноване видалення постів

Плагін Broken Link Checker має уразливість, що дозволяє користувачам зі співавторським доступом видаляти пости без авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2025-11734CVSS 5.4CMS

Уразливість у плагіні Broken Link Checker для WordPress дозволяє несанкціоноване видалення постів

Плагін Broken Link Checker має уразливість, що дозволяє користувачам зі співавторським доступом видаляти пости без авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
12.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Broken Link Checker від AIOSEO для WordPress має уразливість, що дозволяє користувачам з рівнем доступу 'співавтор' та вище видаляти довільні пости без належної перевірки прав. Проблема пов’язана з недостатньою авторизацією REST API-ендпоінту у версіях до 1.2.5 включно.

Бізнес-вплив

Ця уразливість може призвести до втрати важливого контенту на сайті через несанкціоноване видалення постів користувачами з обмеженими правами. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням цілісності даних і потенційними перебоями в роботі ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Broken Link Checker від AIOSEO та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем 'співавтор' і вище до функцій видалення постів, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію REST API. Пріоритетно оцінити ризики та вжити заходів для захисту контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки