Уразливість у плагіні Lafka для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні Lafka для WordPress дозволяє користувачам з підписником змінювати налаштування теми. Рекомендується оновлення та обмеження доступу.
CVE-2025-1233CVSS 4.3CMS

Уразливість у плагіні Lafka для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні Lafka для WordPress дозволяє користувачам з підписником змінювати налаштування теми. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
14.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Lafka для WordPress має уразливість через відсутність перевірки прав у функції AJAX 'lafka_options_upload' у версіях до 7.1.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище змінювати параметри теми, що впливають на сайт.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у налаштуваннях теми сайту, що потенційно впливає на зовнішній вигляд та функціональність ресурсу. Для операторів ІТ та власників інфраструктури це означає ризик порушення цілісності сайту та можливі проблеми з довірою користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Lafka та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня, нижчого за підписника, ретельно переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки