Уразливість у плагіні Checkbox для WordPress дозволяє неавторизоване видалення даних

Плагін Checkbox для WordPress має уразливість, що дозволяє неавторизованим користувачам очищувати логи. Рекомендується оновлення та обмеження доступу.
CVE-2025-12170CVSS 5.3CMS

Уразливість у плагіні Checkbox для WordPress дозволяє неавторизоване видалення даних

Плагін Checkbox для WordPress має уразливість, що дозволяє неавторизованим користувачам очищувати логи. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
12.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Checkbox для WordPress має уразливість через відсутність перевірки прав доступу на AJAX-ендпоінті 'wp_ajax_nopriv_checkbox_clean_log' у версіях до 2.8.10 включно. Це дозволяє неавторизованим зловмисникам очищувати файли журналів.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Checkbox існує ризик втрати важливих логів через несанкціоноване очищення. Це може ускладнити розслідування інцидентів безпеки та вплинути на моніторинг системи. Ризик оцінюється як середній, але варто вжити заходів для захисту даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Checkbox від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-ендпоінту, переглянути журнали на предмет підозрілої активності та зменшити експозицію сайту в інтернеті. Важливо також впровадити моніторинг та аудит доступу до системних логів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки