Уразливість інформаційного витоку в плагіні WP-Recall для WordPress

Уразливість у плагіні WP-Recall дозволяє неавторизованим користувачам переглядати приватні записи. Рекомендації щодо захисту та оновлення.
CVE-2025-1322CVSS 4.3Web

Уразливість інформаційного витоку в плагіні WP-Recall для WordPress

Уразливість у плагіні WP-Recall дозволяє неавторизованим користувачам переглядати приватні записи. Рекомендації щодо захисту та оновлення.

CVSS
4.3 MEDIUM
EPSS
34.95%
Активно використовується
немає в KEV
Продукт
wp-recall

Що відомо

Плагін WP-Recall для WordPress має уразливість інформаційного витоку через shortcode 'feed', що дозволяє неавторизованим користувачам переглядати захищені паролем, приватні або чернеткові записи. Проблема присутня у всіх версіях до 16.26.10 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційної інформації, що зберігається у захищених або приватних записах сайту. Для власників інфраструктури це означає потенційний ризик витоку даних, що може вплинути на довіру користувачів і відповідність вимогам безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-Recall від розробника plechevandrey та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до shortcode 'feed', переглянути журнали доступу на предмет підозрілої активності та мінімізувати публічний доступ до чутливого контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки