Уразливість у плагіні Features для WordPress дозволяє неавторизовану зміну даних

Плагін Features для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber змінювати налаштування без прав. Рекомендується оновлення та перевірка доступів.
CVE-2025-12582CVSS 4.3CMS

Уразливість у плагіні Features для WordPress дозволяє неавторизовану зміну даних

Плагін Features для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber змінювати налаштування без прав. Рекомендується оновлення та перевірка доступів.

CVSS
4.3 MEDIUM
EPSS
7.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Features для WordPress має уразливість через відсутність перевірки прав доступу на AJAX-ендпоінті 'features_revert_option' у версіях до 0.0.2 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування без відповідних прав.

Бізнес-вплив

Для власників сайтів на WordPress, що використовують плагін Features, ця уразливість може призвести до несанкціонованої зміни налаштувань, що впливає на стабільність і безпеку сайту. Зловмисники з обмеженим доступом можуть відкотити опції, що потенційно порушує роботу сервісу або призводить до втрати даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Features до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, обмежте доступ користувачів з рівнем Subscriber і вище до функції 'features_revert_option', перегляньте журнали активності на предмет підозрілих дій і пріоритезуйте патчі для CMS та плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки