Уразливість у плагіні Ace Post Type Builder для WordPress дозволяє видаляти користувацькі таксономії без авторизації

CVE-2025-13405 дозволяє автентифікованим користувачам видаляти користувацькі таксономії у плагіні Ace Post Type Builder для WordPress. Рекомендовано оновлення та контроль доступу.
CVE-2025-13405CVSS 5.3Web

Уразливість у плагіні Ace Post Type Builder для WordPress дозволяє видаляти користувацькі таксономії без авторизації

CVE-2025-13405 дозволяє автентифікованим користувачам видаляти користувацькі таксономії у плагіні Ace Post Type Builder для WordPress. Рекомендовано оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
17.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ace Post Type Builder для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні користувацькі таксономії через відсутність перевірки авторизації у функції cptb_delete_custom_taxonomy().

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення важливих таксономій, що впливає на структуру контенту сайту і може порушити його функціональність. Для операторів ІТ та власників інфраструктури це означає потенційні перебої у роботі вебресурсу та необхідність швидкого реагування для захисту даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber або впровадити додаткові заходи контролю доступу. Також варто переглянути журнали активності на предмет підозрілих дій та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки