Уразливість відсутності авторизації в плагіні WP Duplicate Page для WordPress

Виявлено уразливість у WP Duplicate Page, що дозволяє користувачам Contributor змінювати налаштування плагіна та отримувати доступ до захищеного контенту.
CVE-2025-12481CVSS 4.3Web

Уразливість відсутності авторизації в плагіні WP Duplicate Page для WordPress

Виявлено уразливість у WP Duplicate Page, що дозволяє користувачам Contributor змінювати налаштування плагіна та отримувати доступ до захищеного контенту.

CVSS
4.3 MEDIUM
EPSS
14.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Duplicate Page для WordPress має уразливість відсутності авторизації у функції 'saveSettings' у версіях до 1.7 включно. Це дозволяє користувачам з рівнем доступу Contributor і вище змінювати налаштування плагіна, що контролюють можливості ролей, та отримувати доступ до захищених паролем публікацій із конфіденційною інформацією.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що контролюють права користувачів, і подальшого доступу до захищеного контенту. Це створює ризик витоку конфіденційної інформації та порушення політик безпеки на сайтах WordPress, які використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Duplicate Page від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, переглянути журнали активності на предмет підозрілих змін, а також зменшити експозицію сайту шляхом налаштування прав доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки