Уразливість Insecure Direct Object Reference у плагіні Post Type Switcher для WordPress

Уразливість Insecure Direct Object Reference у плагіні Post Type Switcher WordPress дозволяє змінювати типи записів без належної перевірки, що загрожує безпеці сайту.
CVE-2025-12524CVSS 5.4Web

Уразливість Insecure Direct Object Reference у плагіні Post Type Switcher для WordPress

Уразливість Insecure Direct Object Reference у плагіні Post Type Switcher WordPress дозволяє змінювати типи записів без належної перевірки, що загрожує безпеці сайту.

CVSS
5.4 MEDIUM
EPSS
20.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Post Type Switcher для WordPress версії до 4.0.0 включно містить уразливість Insecure Direct Object Reference через відсутність перевірки ключа, контрольованого користувачем. Це дозволяє автентифікованим користувачам з рівнем доступу Автор і вище змінювати тип записів, які їм не належать, включно з адміністративними сторінками.

Бізнес-вплив

Зловмисники з правами автора можуть змінювати типи публікацій інших користувачів, що може призвести до порушення роботи сайту, проблем з навігацією та негативно вплинути на SEO. Це створює ризики для стабільності та репутації вебресурсу, особливо якщо адміністратори не контролюють зміни контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Post Type Switcher від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Важливо також інформувати команду безпеки про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки