Уразливість у плагіні Ai Auto Tool Content Writing Assistant для WordPress дозволяє несанкціоноване редагування даних

Плагін Ai Auto Tool Content Writing Assistant для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber публікувати довільні пости. Рекомендується оновлення.
CVE-2025-12156CVSS 4.3CMS

Уразливість у плагіні Ai Auto Tool Content Writing Assistant для WordPress дозволяє несанкціоноване редагування даних

Плагін Ai Auto Tool Content Writing Assistant для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber публікувати довільні пости. Рекомендується оновлення.

CVSS
4.3 MEDIUM
EPSS
7.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ai Auto Tool Content Writing Assistant (Gemini Writer, ChatGPT) для WordPress версій 2.0.7–2.2.6 має уразливість через відсутність перевірки прав у функції save_post_data(). Це дозволяє користувачам з рівнем доступу Subscriber і вище створювати та публікувати довільні пости.

Бізнес-вплив

Уразливість може призвести до публікації несанкціонованого контенту на сайті, що впливає на репутацію та довіру користувачів. Адміністратори можуть зіткнутися з проблемами контролю контенту та потенційними ризиками безпеки, якщо зловмисники скористаються цією вразливістю.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали активності на предмет підозрілих дій і розгляньте можливість тимчасового відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки