Уразливість у плагіні Crypto для WordPress дозволяє неавторизоване видалення даних

Уразливість у плагіні Crypto для WordPress до версії 2.22 дозволяє неавторизоване видалення JSON-файлів, що може спричинити втрату даних і відмову в обслуговуванні.
CVE-2025-11988CVSS 5.3Web

Уразливість у плагіні Crypto для WordPress дозволяє неавторизоване видалення даних

Уразливість у плагіні Crypto для WordPress до версії 2.22 дозволяє неавторизоване видалення JSON-файлів, що може спричинити втрату даних і відмову в обслуговуванні.

CVSS
5.3 MEDIUM
EPSS
25.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Crypto для WordPress версій до 2.22 включно має уразливість, що дозволяє неавторизованим користувачам видаляти певні JSON-файли у каталозі wp-content/uploads/yak/. Це може призвести до втрати даних та відмови в обслуговуванні для робочих процесів плагіна.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін Crypto, ця уразливість може спричинити втрату важливих даних і порушення функціональності плагіна, що впливає на стабільність та надійність сервісів. Зловмисники можуть викликати відмову в обслуговуванні, що негативно позначиться на користувацькому досвіді та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Crypto від розробника та негайно застосувати їх. Якщо оновлення відсутні, слід обмежити доступ до каталогу wp-content/uploads/yak/ та переглянути журнали подій на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості та впровадити моніторинг для виявлення потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки