Вразливість у плагіні PostX для WordPress дозволяє неавторизований доступ до даних

Вразливість у плагіні PostX для WordPress дозволяє отримати чутливі дані користувачів через REST API. Рекомендується оновити плагін до останньої версії.
CVE-2025-12980CVSS 7.5Web

Вразливість у плагіні PostX для WordPress дозволяє неавторизований доступ до даних

Вразливість у плагіні PostX для WordPress дозволяє отримати чутливі дані користувачів через REST API. Рекомендується оновити плагін до останньої версії.

CVSS
7.5 HIGH
EPSS
20.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Post Grid Gutenberg Blocks (PostX) для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати чутливі метадані користувачів через відсутність перевірки прав доступу на REST API '/ultp/v2/get_dynamic_content/'. Це стосується версій до 5.0.3 включно.

Бізнес-вплив

Через цю вразливість зловмисники можуть отримати доступ до конфіденційної інформації користувачів, включно з хешами паролів, що підвищує ризик компрометації облікових записів і подальших атак на інфраструктуру. Власники сайтів на WordPress, які використовують цей плагін, мають підвищений ризик витоку даних та порушення безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна PostX і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до REST API, переглянути логи на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також провести аудит прав доступу та посилити контроль безпеки на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки