Уразливість видалення медіафайлів у All in One SEO для WordPress (CVE-2025-12847)

Уразливість у плагіні All in One SEO для WordPress дозволяє користувачам Contributor видаляти медіафайли через REST API без перевірки прав.
CVE-2025-12847CVSS 4.3Web

Уразливість видалення медіафайлів у All in One SEO для WordPress (CVE-2025-12847)

Уразливість у плагіні All in One SEO для WordPress дозволяє користувачам Contributor видаляти медіафайли через REST API без перевірки прав.

CVSS
4.3 MEDIUM
EPSS
13.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All in One SEO для WordPress має уразливість, що дозволяє користувачам з рівнем Contributor та вище видаляти довільні медіафайли через REST API без належної перевірки прав власності. Це може призвести до втрати важливих медіафайлів на сайті.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованого видалення медіаконтенту, що може вплинути на контент і репутацію ресурсу. Зловмисники з обліковими записами Contributor і вище можуть зловживати цією уразливістю для видалення файлів, що може призвести до простоїв або втрати даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна All in One SEO та встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ користувачів з рівнем Contributor і вище до критичних функцій, перегляньте журнали активності на предмет підозрілих дій і мінімізуйте експозицію REST API. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки