Уразливість у плагіні Frontend Admin by DynamiApps для WordPress дозволяє неавторизовану зміну налаштувань

Уразливість CVE-2025-13342 дозволяє неавторизовану зміну налаштувань WordPress через плагін Frontend Admin by DynamiApps. Рекомендується оновлення.
CVE-2025-13342CVSS 9.8CMS

Уразливість у плагіні Frontend Admin by DynamiApps для WordPress дозволяє неавторизовану зміну налаштувань

Уразливість CVE-2025-13342 дозволяє неавторизовану зміну налаштувань WordPress через плагін Frontend Admin by DynamiApps. Рекомендується оновлення.

CVSS
9.8 CRITICAL
EPSS
38.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontend Admin by DynamiApps для WordPress до версії 3.28.20 включно має критичну уразливість, що дозволяє неавторизованим користувачам змінювати важливі налаштування сайту через недостатню перевірку прав доступу та валідації введених даних. Зловмисники можуть змінювати параметри, такі як реєстрація користувачів, роль за замовчуванням та електронна пошта адміністратора.

Бізнес-вплив

Ця уразливість створює серйозні ризики для безпеки WordPress-сайтів, оскільки дозволяє атакуючим змінювати критичні налаштування без авторизації. Це може призвести до несанкціонованої реєстрації користувачів, зміни ролей та отримання контролю над адміністративними функціями, що загрожує цілісності та доступності ресурсів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Frontend Admin by DynamiApps та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до публічних форм, переглянути журнали безпеки на предмет підозрілої активності та застосувати заходи з мінімізації ризиків, такі як обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки