Уразливість у плагіні Convert WebP & AVIF | Quicq дозволяє неавторизовані зміни даних

Плагін Convert WebP & AVIF має уразливість, що дозволяє користувачам з рівнем Subscriber відключати сервіс Afosto. Рекомендується оновлення та обмеження доступу.
CVE-2025-12015CVSS 4.3CMS

Уразливість у плагіні Convert WebP & AVIF | Quicq дозволяє неавторизовані зміни даних

Плагін Convert WebP & AVIF має уразливість, що дозволяє користувачам з рівнем Subscriber відключати сервіс Afosto. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
9.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Convert WebP & AVIF | Quicq для WordPress має уразливість через відсутність перевірки прав доступу на AJAX-ендпоінті 'wp_ajax_wpqai_disconnect_quicq_afosto'. Це дозволяє користувачам з рівнем доступу Subscriber і вище відключати сервіс Afosto без належних прав.

Бізнес-вплив

Уразливість може призвести до несанкціонованого відключення сервісу Afosto, що впливає на оптимізацію зображень і продуктивність сайту. Це може погіршити користувацький досвід і знизити показники Google Pagespeed, що важливо для SEO та конверсій. Адміністратори повинні враховувати ризик внутрішніх загроз від користувачів з обмеженим доступом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки