Уразливість Insecure Direct Object Reference у GeoDirectory WP Business Directory Plugin

Уразливість Insecure Direct Object Reference у GeoDirectory плагіні WordPress дозволяє авторизованим користувачам прикріплювати довільні зображення. Рекомендується оновлення та контроль доступу.
CVE-2025-12833CVSS 4.3CMS

Уразливість Insecure Direct Object Reference у GeoDirectory WP Business Directory Plugin

Уразливість Insecure Direct Object Reference у GeoDirectory плагіні WordPress дозволяє авторизованим користувачам прикріплювати довільні зображення. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
12.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GeoDirectory для WordPress має уразливість Insecure Direct Object Reference у функції 'post_attachment_upload', що дозволяє авторизованим користувачам з рівнем автора та вище прикріплювати довільні зображення у довільні місця. Уразливість присутня у всіх версіях до 2.8.139 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого додавання файлів, що може вплинути на цілісність контенту сайту та створити ризики для безпеки. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки плагінів на наявність оновлень та контролю доступу користувачів з правами автора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GeoDirectory та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів з рівнем автора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки