Уразливість у Live CSS Preview для WordPress дозволяє несанкціоновану зміну даних

Уразливість у плагіні Live CSS Preview для WordPress дозволяє користувачам з рівнем Subscriber змінювати CSS. Рекомендується оновити плагін та контролювати права доступу.
CVE-2025-12354CVSS 4.3CMS

Уразливість у Live CSS Preview для WordPress дозволяє несанкціоновану зміну даних

Уразливість у плагіні Live CSS Preview для WordPress дозволяє користувачам з рівнем Subscriber змінювати CSS. Рекомендується оновити плагін та контролювати права доступу.

CVSS
4.3 MEDIUM
EPSS
10.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Live CSS Preview для WordPress має уразливість через відсутність перевірки прав доступу на AJAX-ендпоінті 'wp_ajax_frontend_save' у версіях до 2.1.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати CSS-настройки плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у CSS-налаштуваннях сайту, що потенційно впливає на зовнішній вигляд і функціональність вебресурсу. Для власників сайтів на WordPress це може означати ризик порушення цілісності контенту та зниження довіри користувачів. ІТ-оператори повинні враховувати цей ризик при управлінні плагінами та контролювати права доступу користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Live CSS Preview і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін CSS та розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки