Уразливість у плагіні Blaze Demo Importer для WordPress дозволяє несанкціоноване скидання бази даних

Виявлено уразливість у плагіні Blaze Demo Importer для WordPress, що дозволяє скинути базу даних та видалити файли. Рекомендується оновлення та обмеження доступу.
CVE-2025-13334CVSS 8.1Web

Уразливість у плагіні Blaze Demo Importer для WordPress дозволяє несанкціоноване скидання бази даних

Виявлено уразливість у плагіні Blaze Demo Importer для WordPress, що дозволяє скинути базу даних та видалити файли. Рекомендується оновлення та обмеження доступу.

CVSS
8.1 HIGH
EPSS
14.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Blaze Demo Importer для WordPress до версії 1.0.13 має уразливість, що дозволяє автентифікованим користувачам з рівнем підписника та вище скинути базу даних та видалити файли через відсутність перевірки прав у функції blaze_demo_importer_install_demo.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих даних, включаючи таблиці бази даних (окрім options, usermeta та users), віджетів, налаштувань теми та вмісту папки uploads. Для операторів ІТ та власників інфраструктури це означає потенційний серйозний збій у роботі вебсайту та необхідність відновлення даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Blaze Demo Importer та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем підписника та вище, перегляньте журнали на предмет підозрілої активності, зменшіть експозицію плагіна та підготуйте план відновлення даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки