Уразливість у Simple Downloads List для WordPress дозволяє несанкціоновану зміну даних

CVE-2025-12583 дозволяє змінювати налаштування плагіна Simple Downloads List у WordPress, що може призвести до впровадження шкідливих скриптів.
CVE-2025-12583CVSS 6.4Web

Уразливість у Simple Downloads List для WordPress дозволяє несанкціоновану зміну даних

CVE-2025-12583 дозволяє змінювати налаштування плагіна Simple Downloads List у WordPress, що може призвести до впровадження шкідливих скриптів.

CVSS
6.4 MEDIUM
EPSS
11.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Downloads List для WordPress має уразливість через відсутність перевірки прав доступу на AJAX-ендпоінті 'wp_ajax_neofix_sdl_edit' та інших. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати налаштування плагіна та впроваджувати шкідливі скрипти.

Бізнес-вплив

Уразливість може призвести до компрометації вебсайту через зміну налаштувань плагіна та впровадження шкідливого коду, що загрожує безпеці даних і стабільності роботи сайту. Власники інфраструктури повинні врахувати ризики несанкціонованих змін і потенційних атак через цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Downloads List від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки