Уразливість Improper Authorization у плагіні SiteSEO для WordPress призводить до розкриття конфіденційних метаданих

Плагін SiteSEO для WordPress має уразливість Improper Authorization, що дозволяє отримати доступ до чутливих метаданих, включно з платіжною інформацією WooCommerce.
CVE-2025-13085CVSS 4.3Web

Уразливість Improper Authorization у плагіні SiteSEO для WordPress призводить до розкриття конфіденційних метаданих

Плагін SiteSEO для WordPress має уразливість Improper Authorization, що дозволяє отримати доступ до чутливих метаданих, включно з платіжною інформацією WooCommerce.

CVSS
4.3 MEDIUM
EPSS
14.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SiteSEO для WordPress версій до 1.3.2 має уразливість Improper Authorization, що дозволяє користувачам з правами siteseo_manage отримувати доступ до метаданих будь-яких записів, сторінок, вкладень або замовлень WooCommerce без відповідних прав редагування. Це може призвести до розкриття конфіденційної інформації клієнтів, включно з платіжними даними.

Бізнес-вплив

Для власників вебсайтів на базі WordPress із встановленим плагіном SiteSEO існує ризик витоку чутливих даних клієнтів, особливо у випадку WooCommerce. Зловмисники з обмеженими правами можуть отримати доступ до інформації, що може вплинути на довіру клієнтів і привести до порушень конфіденційності. Це підвищує ризики репутаційних втрат і можливих юридичних наслідків.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна SiteSEO та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із правами siteseo_manage, провести аудит користувацьких прав, перевірити логи на підозрілі дії та мінімізувати використання функцій, що можуть розкривати метадані. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки