Уразливість інформаційного витоку в плагіні Crypto для WordPress (CVE-2025-11986)

Плагін Crypto для WordPress має уразливість, що дозволяє обходити контроль доступу та впливати на дані користувачів. Рекомендується оновлення та перевірка безпеки.
CVE-2025-11986CVSS 5.3Web

Уразливість інформаційного витоку в плагіні Crypto для WordPress (CVE-2025-11986)

Плагін Crypto для WordPress має уразливість, що дозволяє обходити контроль доступу та впливати на дані користувачів. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
28.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Crypto для WordPress версій до 2.22 включно має уразливість, що дозволяє неавторизованим користувачам обходити механізми контролю доступу через незахищений AJAX-запит. Це призводить до встановлення глобального стану автентифікації для всіх відвідувачів сайту на одну годину та можливості внесення довільних даних у таблицю плагіна.

Бізнес-вплив

Уразливість дозволяє зловмисникам обходити обмеження доступу, накладені шорткодом [crypto-block] та контролем на рівні сторінок, що ставить під загрозу безпеку всіх користувачів сайту. Це може призвести до несанкціонованого доступу до захищеного контенту та потенційного впливу на цілісність даних плагіна.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Crypto від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту. Пріоритетно впровадити додаткові механізми перевірки автентичності для AJAX-запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки