Уразливість у плагіні FuseWP для WordPress дозволяє неавторизоване редагування даних

Виявлено уразливість у плагіні FuseWP для WordPress, що дозволяє неавторизованим користувачам змінювати правила синхронізації email-розсилок.
CVE-2025-11975CVSS 4.3Web

Уразливість у плагіні FuseWP для WordPress дозволяє неавторизоване редагування даних

Виявлено уразливість у плагіні FuseWP для WordPress, що дозволяє неавторизованим користувачам змінювати правила синхронізації email-розсилок.

CVSS
4.3 MEDIUM
EPSS
9.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FuseWP для WordPress, що синхронізує користувачів з email-розсилками, має уразливість через відсутність перевірки прав у функції save_changes(). Це дозволяє неавторизованим зловмисникам додавати та змінювати правила синхронізації.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях синхронізації користувачів, що впливає на цілісність даних та може порушити маркетингові кампанії. Власники сайтів ризикують втратити контроль над процесом синхронізації та отримати небажані зміни у списках розсилки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FuseWP від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих змін та мінімізувати експозицію плагіна в мережі. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки