Уразливість у плагіні TokenICO для WordPress дозволяє несанкціоновану зміну даних

Плагін TokenICO для WordPress має уразливість, що дозволяє змінювати дані смарт-контрактів без авторизації. Рекомендується оновлення та перевірка доступів.
CVE-2025-11773CVSS 4.3Web

Уразливість у плагіні TokenICO для WordPress дозволяє несанкціоновану зміну даних

Плагін TokenICO для WordPress має уразливість, що дозволяє змінювати дані смарт-контрактів без авторизації. Рекомендується оновлення та перевірка доступів.

CVSS
4.3 MEDIUM
EPSS
12.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Cryptocurrency (Token), Launchpad (Presale), ICO & IDO, Airdrop by TokenICO для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування смарт-контрактів без відповідної перевірки прав. Це може призвести до підміни адрес смарт-контрактів, що відображаються на сайті.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, існує ризик маніпуляції даними смарт-контрактів, що може вплинути на довіру користувачів та безпеку транзакцій. Зловмисники з обмеженим доступом можуть змінювати критичні параметри, що потенційно призведе до фінансових втрат або репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна TokenICO та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або тимчасово відключити плагін. Також варто переглянути журнали безпеки на предмет підозрілої активності та оцінити ризики, пов’язані з експлуатацією цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки