Вразливість у плагіні Import WP для WordPress дозволяє викрадення чутливої інформації

Плагін Import WP для WordPress до версії 2.14.17 має вразливість, що дозволяє викрадення даних через імпорт/експорт без захисту .htaccess.
CVE-2025-12894CVSS 5.3CMS

Вразливість у плагіні Import WP для WordPress дозволяє викрадення чутливої інформації

Плагін Import WP для WordPress до версії 2.14.17 має вразливість, що дозволяє викрадення даних через імпорт/експорт без захисту .htaccess.

CVSS
5.3 MEDIUM
EPSS
16.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Import WP для WordPress до версії 2.14.17 має вразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до чутливих даних через функції імпорту/експорту та відсутність захисту .htaccess. Експортовані та імпортовані файли, розміщені у каталогах /exportwp та /importwp, можуть бути викрадені.

Бізнес-вплив

Вразливість може призвести до витоку конфіденційної інформації, що зберігається у файлах імпорту та експорту плагіна. Це створює ризик компрометації даних для власників сайтів на WordPress, які використовують цей плагін, особливо якщо каталоги не захищені належним чином. Зловмисники можуть отримати доступ до інформації без автентифікації, що підвищує ризик інцидентів безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Import WP та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до каталогів /exportwp та /importwp за допомогою налаштувань сервера, наприклад, через .htaccess. Також варто провести аудит логів на предмет підозрілої активності та оцінити ризики, пов’язані з використанням цього плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки