Уразливість витоку чутливої інформації в плагіні g-FFL Cockpit для WordPress

Плагін g-FFL Cockpit для WordPress до 1.7.1 має уразливість витоку інформації через REST API без перевірки прав доступу.
CVE-2025-12721CVSS 5.3Web

Уразливість витоку чутливої інформації в плагіні g-FFL Cockpit для WordPress

Плагін g-FFL Cockpit для WordPress до 1.7.1 має уразливість витоку інформації через REST API без перевірки прав доступу.

CVSS
5.3 MEDIUM
EPSS
16.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін g-FFL Cockpit для WordPress версій до 1.7.1 включно має уразливість витоку чутливої інформації через REST API /server_status без перевірки прав доступу. Це дозволяє неавторизованим зловмисникам отримувати інформацію про сервер.

Бізнес-вплив

Для власників веб-сайтів на WordPress із встановленим плагіном g-FFL Cockpit існує ризик розкриття конфіденційної інформації про сервер, що може допомогти зловмисникам у подальших атаках. Це може вплинути на безпеку інфраструктури та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до REST API /server_status, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки