Уразливість відсутності авторизації у плагіні FileBird для WordPress

Уразливість відсутності авторизації у плагіні FileBird для WordPress дозволяє користувачам з авторським доступом маніпулювати медіафайлами. Рекомендується оновлення та аудит доступу.
CVE-2025-12900CVSS 4.3CMS

Уразливість відсутності авторизації у плагіні FileBird для WordPress

Уразливість відсутності авторизації у плагіні FileBird для WordPress дозволяє користувачам з авторським доступом маніпулювати медіафайлами. Рекомендується оновлення та аудит доступу.

CVSS
4.3 MEDIUM
EPSS
13.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FileBird для WordPress має уразливість відсутності авторизації у функції insertToNewTable, що дозволяє користувачам з рівнем доступу автора та вище створювати глобальні папки та переназначати медіафайли. Проблема присутня у версіях до 6.5.1 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого впливу на структуру медіатеки сайту, що ускладнює управління контентом і може вплинути на цілісність даних. Для операторів ІТ та власників інфраструктури це означає підвищений ризик маніпуляцій з медіафайлами, що може порушити роботу вебресурсу або призвести до витоку інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FileBird від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит логів на предмет підозрілої активності, а також зменшити експозицію плагіна, наприклад, через обмеження доступу на рівні веб-сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки