Уразливість у плагіні PublishPress Future дозволяє отримати доступ до електронних адрес користувачів WordPress

Уразливість у плагіні PublishPress Future дозволяє отримати електронні адреси користувачів WordPress з рівнем Contributor і вище. Рекомендується оновлення та контроль доступу.
CVE-2025-13741CVSS 4.3Web

Уразливість у плагіні PublishPress Future дозволяє отримати доступ до електронних адрес користувачів WordPress

Уразливість у плагіні PublishPress Future дозволяє отримати електронні адреси користувачів WordPress з рівнем Contributor і вище. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
14.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Schedule Post Changes With PublishPress Future для WordPress має уразливість, що дозволяє користувачам з рівнем Contributor і вище отримувати електронні адреси всіх користувачів із правами редагування публікацій. Проблема пов’язана з відсутністю перевірки прав у функції getAuthors у версіях до 4.9.2 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку електронних адрес користувачів сайту, що підвищує ризик фішингових атак та соціальної інженерії. Для власників сайтів на WordPress це означає потенційне порушення конфіденційності даних користувачів і можливі репутаційні втрати. ІТ-операторам слід врахувати цей ризик при управлінні доступом і безпекою плагінів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PublishPress Future та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, ретельно контролювати права доступу, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Пріоритетність заходів залежить від рівня ризику для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки