Уразливість у WP Legal Pages дозволяє неавторизоване відключення API

Уразливість у плагіні WP Legal Pages для WordPress дозволяє неавторизованим користувачам відключити сайт від API-плану. Рекомендується оновлення плагіна.
CVE-2025-11816CVSS 5.3Web

Уразливість у WP Legal Pages дозволяє неавторизоване відключення API

Уразливість у плагіні WP Legal Pages для WordPress дозволяє неавторизованим користувачам відключити сайт від API-плану. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
19.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Legal Pages для WordPress має уразливість, що дозволяє неавторизованим користувачам відключити сайт від API-плану через відсутність перевірки прав у функції disconnect_account_request(). Це стосується версій до 3.5.1 включно.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують WP Legal Pages, ця уразливість може призвести до втрати зв’язку з API, що впливає на функціональність плагіна та може порушити роботу юридичних сторінок. Це може викликати збої у роботі сервісів, що залежать від API, та негативно вплинути на користувацький досвід.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Legal Pages та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функції disconnect_account_request() та переглянути журнали безпеки на предмет підозрілої активності. Також варто розглянути зменшення експозиції плагіна та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки