Уразливість у плагіні Shelf Planner для WordPress дозволяє неавторизовану зміну даних

Уразливість у плагіні Shelf Planner для WordPress дозволяє неавторизовану зміну налаштувань через REST API. Рекомендується оновлення та обмеження доступу.
CVE-2025-11894CVSS 5.3CMS

Уразливість у плагіні Shelf Planner для WordPress дозволяє неавторизовану зміну даних

Уразливість у плагіні Shelf Planner для WordPress дозволяє неавторизовану зміну налаштувань через REST API. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
18.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Shelf Planner для WordPress має уразливість через відсутність перевірки прав доступу на кількох REST API кінцевих точках у версіях до 2.8.1 включно. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, такі як ServerKey та LicenseKey.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни критичних налаштувань плагіна, що впливає на безпеку та стабільність роботи вебсайту. Власники інфраструктури та ІТ-оператори повинні враховувати ризик потенційного компрометування конфігурації плагіна, що може спричинити подальші атаки або порушення функціональності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Shelf Planner і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до REST API кінцевих точок плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення для захисту від неавторизованих змін.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки