Уразливість у Projectopia WordPress плагіні дозволяє неавторизоване видалення файлів

Projectopia WordPress плагін має уразливість, що дозволяє неавторизоване видалення файлів. Рекомендується оновлення та обмеження доступу.
CVE-2025-12876CVSS 5.3Web

Уразливість у Projectopia WordPress плагіні дозволяє неавторизоване видалення файлів

Projectopia WordPress плагін має уразливість, що дозволяє неавторизоване видалення файлів. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
22.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Projectopia для WordPress має уразливість, що дозволяє неавторизованим користувачам видаляти довільні вкладення через відсутність перевірки прав на дію pto_delete_file AJAX у версіях до 5.1.19 включно. Це може призвести до втрати важливих файлів на сайті.

Бізнес-вплив

Для власників вебінфраструктури ця уразливість означає ризик втрати або пошкодження даних через несанкціоноване видалення файлів. Зловмисники можуть використовувати цю вразливість для порушення цілісності контенту або викликати перебої у роботі проектів, що керуються через плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Projectopia та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до AJAX дій, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки