Уразливість у WP VR – 360 Panorama та Free Virtual Tour Builder для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні WP VR 360 Panorama дозволяє користувачам з рівнем контриб’ютора змінювати налаштування. Рекомендовано оновлення та контроль доступу.
CVE-2025-12005CVSS 4.3Web

Уразливість у WP VR – 360 Panorama та Free Virtual Tour Builder для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні WP VR 360 Panorama дозволяє користувачам з рівнем контриб’ютора змінювати налаштування. Рекомендовано оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
13.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP VR – 360 Panorama та Free Virtual Tour Builder для WordPress у версіях до 8.5.41 включно має уразливість, що дозволяє користувачам з рівнем доступу не нижче контриб’ютора змінювати конфіденційні налаштування плагіна через недостатню перевірку авторизації.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на безпеку та функціональність вебсайту. Адміністратори повинні враховувати ризики, пов’язані з доступом користувачів із середнім рівнем прав, і контролювати їхні дії для запобігання можливим зловживанням.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Також слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та посилити контроль за користувачами з рівнем доступу контриб’ютора і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки