Уразливість у плагіні Voidek Employee Portal для WordPress дозволяє неавторизований доступ

Voidek Employee Portal для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати дані та керувати обліковими записами.
CVE-2025-12093CVSS 5.3CMS

Уразливість у плагіні Voidek Employee Portal для WordPress дозволяє неавторизований доступ

Voidek Employee Portal для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати дані та керувати обліковими записами.

CVSS
5.3 MEDIUM
EPSS
15.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Voidek Employee Portal для WordPress має уразливість через відсутність перевірки прав доступу в кількох AJAX діях у версіях до 1.0.7 включно. Це дозволяє неавторизованим зловмисникам реєструвати облікові записи, видаляти користувачів та змінювати дані в порталі співробітників.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Voidek Employee Portal існує ризик несанкціонованого втручання в управління користувачами та даними співробітників. Це може призвести до порушення цілісності інформації та потенційних проблем із безпекою внутрішніх процесів. Середній рівень загрози вимагає уваги для запобігання можливим інцидентам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до AJAX дій, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію порталу в мережі. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки