Уразливість обходу авторизації в плагіні Custom Post Type UI для WordPress (CVE-2025-12826)
CVE-2025-12826: Уразливість обходу авторизації в плагіні Custom Post Type UI для WordPress дозволяє користувачам з рівнем підписника змінювати типи записів.
- CVSS
- 4.8 MEDIUM
- EPSS
- 22.34%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom Post Type UI для WordPress містить уразливість обходу авторизації у версіях до 1.18.0 включно. Через відсутність перевірки прав користувача у функції cptui_process_post_type, аутентифіковані користувачі з рівнем доступу підписника і вище можуть додавати, редагувати або видаляти користувацькі типи записів у певних ситуаціях.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у структурі контенту сайту, що впливає на цілісність і надійність інформації. Для власників сайтів на WordPress це означає потенційний ризик втрати контролю над користувацькими типами записів, що може порушити роботу сайту або призвести до публікації небажаного контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Custom Post Type UI і встановити останню версію, в якій ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем підписника та вище до функцій управління користувацькими типами записів, переглянути журнали активності на предмет підозрілих дій і пріоритезувати виправлення цієї проблеми у вашій системі безпеки.