Уразливість обходу авторизації в плагіні TaxoPress для WordPress

Уразливість у плагіні TaxoPress дозволяє користувачам з рівнем підписника змінювати таксономію сайту. Рекомендується оновлення та перевірка прав доступу.
CVE-2025-13354CVSS 4.3CMS

Уразливість обходу авторизації в плагіні TaxoPress для WordPress

Уразливість у плагіні TaxoPress дозволяє користувачам з рівнем підписника змінювати таксономію сайту. Рекомендується оновлення та перевірка прав доступу.

CVSS
4.3 MEDIUM
EPSS
15.69%
Активно використовується
немає в KEV
Продукт
taxopress

Що відомо

Плагін Tag, Category, and Taxonomy Manager – AI Autotagger with OpenAI для WordPress має уразливість обходу авторизації у версіях до 3.40.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище об’єднувати або видаляти довільні терміни таксономії.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у структурі таксономії сайту, що впливає на організацію контенту і може порушити роботу вебресурсу. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки прав доступу користувачів і можливих змін у даних таксономії, що може вплинути на користувацький досвід і SEO.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна TaxoPress від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію плагіна. Пріоритезуйте виправлення у відповідності з ризиками для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки