Уразливість у WP Front User Submit дозволяє неавторизованим користувачам видаляти медіафайли

Уразливість у плагіні WP Front User Submit для WordPress дозволяє неавторизованим користувачам видаляти медіафайли через REST API.
CVE-2025-13419CVSS 5.3CMS

Уразливість у WP Front User Submit дозволяє неавторизованим користувачам видаляти медіафайли

Уразливість у плагіні WP Front User Submit для WordPress дозволяє неавторизованим користувачам видаляти медіафайли через REST API.

CVSS
5.3 MEDIUM
EPSS
13.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Guest posting / Frontend Posting / Front Editor – WP Front User Submit для WordPress має уразливість через відсутність перевірки прав доступу на REST API '/wp-json/bfe/v1/revert'. Це дозволяє неавторизованим зловмисникам видаляти довільні медіафайли.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих медіафайлів на сайті, що негативно впливає на контент і репутацію бізнесу. Власники сайтів на WordPress, які використовують цей плагін, ризикують несанкціонованим видаленням даних, що може спричинити перебої у роботі та додаткові витрати на відновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Front User Submit від розробника та оперативно їх встановити. Якщо оновлень немає, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та знизити експозицію плагіна. Важливо також інформувати команду безпеки та планувати пріоритетне усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки