Уразливість у плагіні PublishPress Future дозволяє змінювати статуси публікацій без авторизації

Уразливість у плагіні PublishPress Future дозволяє змінювати статуси публікацій без авторизації через REST API. Рекомендується оновлення та контроль доступу.
CVE-2025-13149CVSS 4.3CMS

Уразливість у плагіні PublishPress Future дозволяє змінювати статуси публікацій без авторизації

Уразливість у плагіні PublishPress Future дозволяє змінювати статуси публікацій без авторизації через REST API. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
8.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Schedule Post Changes With PublishPress Future для WordPress має уразливість через відсутність перевірки авторизації у функції saveFutureActionData, що дозволяє користувачам з рівнем автора та вище змінювати статуси публікацій через REST API. Уразливість присутня у версіях до 4.9.1 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у контенті сайту, що впливає на цілісність і довіру до інформації. Для власників сайтів на WordPress це означає потенційний ризик втрати контролю над публікаціями, що може негативно позначитися на репутації та безпеці ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PublishPress Future та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем автора та вище, ретельно контролювати журнали активності REST API і зменшити експозицію плагіна. Також варто провести аудит прав доступу та моніторинг змін контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки