Уразливість у плагіні Page & Post Notes для WordPress дозволяє неавторизоване редагування нотаток

Плагін Page & Post Notes для WordPress дозволяє користувачам з рівнем Subscriber змінювати нотатки через відсутність перевірки прав. Рекомендується оновлення плагіна.
CVE-2025-12527CVSS 4.3Web

Уразливість у плагіні Page & Post Notes для WordPress дозволяє неавторизоване редагування нотаток

Плагін Page & Post Notes для WordPress дозволяє користувачам з рівнем Subscriber змінювати нотатки через відсутність перевірки прав. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
13.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Page & Post Notes для WordPress має уразливість через відсутність перевірки прав у функції 'yydev_notes_save_dashboard_data' у версіях до 1.3.4 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати нотатки без відповідних прав.

Бізнес-вплив

Для власників вебсайтів на WordPress, що використовують цей плагін, існує ризик несанкціонованого редагування контенту нотаток, що може призвести до дезінформації або порушення внутрішніх процесів. Це може вплинути на довіру користувачів та безпеку даних, особливо якщо нотатки містять важливу інформацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Page & Post Notes від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або тимчасово відключити плагін. Також варто переглянути журнали активності для виявлення можливих несанкціонованих змін і оцінити ризики для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки