Уразливість відсутності авторизації в плагіні SiteSEO для WordPress

Уразливість у плагіні SiteSEO для WordPress дозволяє користувачам з Author-доступом змінювати налаштування без належної авторизації. Рекомендується оновлення та контроль доступу.
CVE-2025-12367CVSS 4.3Web

Уразливість відсутності авторизації в плагіні SiteSEO для WordPress

Уразливість у плагіні SiteSEO для WordPress дозволяє користувачам з Author-доступом змінювати налаштування без належної авторизації. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
11.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SiteSEO – SEO Simplified для WordPress версій до 1.3.1 включно має уразливість відсутності належної перевірки авторизації. Це дозволяє користувачам з рівнем доступу Author і вище змінювати налаштування плагіна, до яких вони не повинні мати доступ.

Бізнес-вплив

Уразливість може призвести до несанкціонованого увімкнення або вимкнення функцій плагіна SiteSEO, що може вплинути на SEO-налаштування сайту та його видимість у пошукових системах. Для ІТ-операторів це означає потенційний ризик порушення цілісності конфігурації сайту та необхідність контролю доступу користувачів із середнім рівнем привілеїв.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SiteSEO та застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити права користувачів з рівнем Author і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритетно оцінити ризики та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки