Уразливість у плагіні Employee Spotlight для WordPress дозволяє змінювати налаштування відстеження без авторизації

Уразливість у плагіні Employee Spotlight дозволяє змінювати налаштування відстеження без авторизації. Рекомендується оновлення та контроль доступу.
CVE-2025-13403CVSS 4.3Web

Уразливість у плагіні Employee Spotlight для WordPress дозволяє змінювати налаштування відстеження без авторизації

Уразливість у плагіні Employee Spotlight дозволяє змінювати налаштування відстеження без авторизації. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
10.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Employee Spotlight – Team Member Showcase & Meet the Team для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування відстеження без належної перевірки авторизації. Проблема присутня у всіх версіях до 5.1.3 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого ввімкнення або вимкнення функцій відстеження, що впливає на конфіденційність користувачів і може порушити політику безпеки організації. Для ІТ-операторів це означає необхідність перевірки налаштувань плагіна та контролю доступу, щоб уникнути потенційних ризиків витоку даних або порушення відповідності.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Employee Spotlight до останньої версії, якщо вона доступна, або звернутися до постачальника за патчем. Тимчасово обмежте доступ користувачів з рівнем Subscriber і вище до функцій плагіна, перевірте журнали на предмет підозрілої активності та зменшіть експозицію сервісу в мережі. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки