Уразливість у плагіні Unify для WordPress дозволяє неавторизоване видалення налаштувань

Уразливість у плагіні Unify для WordPress дозволяє неавторизоване видалення налаштувань. Рекомендується оновлення та обмеження доступу.
CVE-2025-13529CVSS 5.3Web

Уразливість у плагіні Unify для WordPress дозволяє неавторизоване видалення налаштувань

Уразливість у плагіні Unify для WordPress дозволяє неавторизоване видалення налаштувань. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
13.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Unify для WordPress версій до 3.4.9 включно має уразливість через відсутність перевірки прав на дії 'init'. Це дозволяє неавторизованим зловмисникам видаляти певні опції плагіна через параметр 'unify_plugin_downgrade'.

Бізнес-вплив

Уразливість може призвести до втрати важливих налаштувань плагіна, що впливає на стабільність та функціональність вебсайту. Це створює ризик порушення роботи сервісів, які залежать від плагіна, та потенційно відкриває шлях для подальших атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Unify від розробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ до дій 'init' та параметра 'unify_plugin_downgrade', переглянути журнали на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки