Уразливість відсутності авторизації в плагіні Permalinks Cascade для WordPress

Permalinks Cascade для WordPress має уразливість відсутності авторизації, що дозволяє несанкціоновані адміністративні дії. Рекомендується оновлення плагіна.
CVE-2025-12372CVSS 4.3Web

Уразливість відсутності авторизації в плагіні Permalinks Cascade для WordPress

Permalinks Cascade для WordPress має уразливість відсутності авторизації, що дозволяє несанкціоновані адміністративні дії. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
12.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Permalinks Cascade для WordPress має уразливість відсутності належної перевірки авторизації у функції handleTPCAdminAjaxRequest у версіях до 2.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище виконувати несанкціоновані адміністративні дії.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін налаштувань плагіна, таких як увімкнення або вимкнення автоматичного пінгування та модифікація налаштувань виключення сторінок. Це створює ризики для стабільності та безпеки вебсайту, особливо якщо зловмисник отримує контроль над адміністративними функціями плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Permalinks Cascade та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, обмежте доступ користувачів з рівнем підписника та вище, перегляньте журнали активності на предмет підозрілих дій і мінімізуйте експозицію плагіна. Пріоритезуйте виправлення у вашому процесі управління вразливостями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки