Уразливість у плагіні TNC Toolbox: Web Performance для WordPress дозволяє викриття чутливої інформації

Уразливість у плагіні TNC Toolbox дозволяє викриття облікових даних cPanel та віддалене виконання коду. Рекомендується оновлення та обмеження доступу.
CVE-2025-12539CVSS 10.0CMS

Уразливість у плагіні TNC Toolbox: Web Performance для WordPress дозволяє викриття чутливої інформації

Уразливість у плагіні TNC Toolbox дозволяє викриття облікових даних cPanel та віддалене виконання коду. Рекомендується оновлення та обмеження доступу.

CVSS
10.0 CRITICAL
EPSS
60.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін TNC Toolbox: Web Performance для WordPress версій до 1.4.2 включно зберігає облікові дані cPanel API у відкритих файлах, доступних через веб. Це дозволяє неавторизованим зловмисникам отримати ці дані та потенційно виконувати довільний код або завантажувати файли на сервер.

Бізнес-вплив

Уразливість може призвести до повного компрометації хостинг-середовища, включно з віддаленим виконанням коду та несанкціонованим доступом до файлів. Для власників сайтів на WordPress це означає високий ризик втрати даних, порушення роботи сервісів та можливі фінансові збитки через зловмисні дії.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до каталогу wp-content, перевірити журнали на ознаки компрометації та розглянути тимчасове відключення плагіна. Важливо також змінити облікові дані cPanel API, які могли бути скомпрометовані.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки