Уразливість у плагіні aBlocks для WordPress дозволяє несанкціонований доступ до налаштувань

Уразливість у плагіні aBlocks для WordPress дозволяє користувачам з рівнем підписника отримувати доступ до конфіденційних налаштувань та API-ключів.
CVE-2025-12449CVSS 5.4Web

Уразливість у плагіні aBlocks для WordPress дозволяє несанкціонований доступ до налаштувань

Уразливість у плагіні aBlocks для WordPress дозволяє користувачам з рівнем підписника отримувати доступ до конфіденційних налаштувань та API-ключів.

CVSS
5.4 MEDIUM
EPSS
13.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін aBlocks для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище отримувати доступ до налаштувань плагіна та конфіденційних даних без відповідних перевірок прав. Це включає читання налаштувань видимості блоків, режиму обслуговування та API-ключів сторонніх сервісів електронної пошти.

Бізнес-вплив

Для власників вебсайтів на WordPress, що використовують плагін aBlocks, ця уразливість може призвести до витоку конфіденційної інформації, включаючи ключі API для маркетингових сервісів. Зловмисники з обліковим записом підписника можуть змінювати налаштування плагіна, що може вплинути на функціональність сайту та безпеку даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна aBlocks від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня підписника та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки