Уразливість у плагіні Upload.am для WordPress дозволяє розкриття налаштувань сайту

Плагін Upload.am для WordPress до 1.0.1 має уразливість, що дозволяє користувачам переглядати налаштування сайту через AJAX-запити.
CVE-2025-12630CVSS 4.9CMS

Уразливість у плагіні Upload.am для WordPress дозволяє розкриття налаштувань сайту

Плагін Upload.am для WordPress до 1.0.1 має уразливість, що дозволяє користувачам переглядати налаштування сайту через AJAX-запити.

CVSS
4.9 MEDIUM
EPSS
15.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Upload.am для WordPress версії до 1.0.1 має уразливість, що дозволяє користувачам з роллю «співавтор» переглядати конфігураційні опції сайту через відсутність перевірки прав у AJAX-запитах.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до внутрішніх налаштувань сайту, що підвищує ризик подальших атак або витоку конфіденційної інформації. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати потенційні ризики для безпеки та цілісності своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Upload.am до версії 1.0.1 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів із роллю «співавтор» до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та застосувати загальні заходи безпеки для зменшення впливу уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки