Уразливість у плагіні Folderly для WordPress дозволяє несанкціоноване змінення даних

Плагін Folderly для WordPress має уразливість, що дозволяє користувачам з рівнем Автор очищувати всі дані через REST API.
CVE-2025-12038CVSS 4.3CMS

Уразливість у плагіні Folderly для WordPress дозволяє несанкціоноване змінення даних

Плагін Folderly для WordPress має уразливість, що дозволяє користувачам з рівнем Автор очищувати всі дані через REST API.

CVSS
4.3 MEDIUM
EPSS
7.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Folderly для WordPress має уразливість через недостатню перевірку прав доступу на REST API /wp-json/folderly/v1/config/clear-all-data у версіях до 0.3 включно. Це дозволяє користувачам з рівнем доступу Автор і вище очищувати всі дані, такі як терміни та категорії.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Folderly, ця уразливість може призвести до втрати важливих даних через несанкціоноване очищення контенту. Зловмисники з правами Авторів можуть змінювати структуру сайту, що впливає на його функціональність і репутацію. Важливо вчасно виявляти та усувати такі ризики для забезпечення цілісності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Folderly від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем Автор і вище до REST API, перегляньте журнали активності на предмет підозрілих дій та пріоритезуйте заходи безпеки для захисту даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки