Уразливість у плагіні Converter for Media для WordPress дозволяє неавторизовану зміну даних

Плагін Converter for Media для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber видаляти оптимізовані зображення WebP/AVIF.
CVE-2025-13750CVSS 4.3CMS

Уразливість у плагіні Converter for Media для WordPress дозволяє неавторизовану зміну даних

Плагін Converter for Media для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber видаляти оптимізовані зображення WebP/AVIF.

CVSS
4.3 MEDIUM
EPSS
15.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Converter for Media – Optimize images | Convert WebP & AVIF для WordPress має уразливість через відсутність перевірки прав доступу на REST-ендпоінті /webp-converter/v1/regenerate-attachment. Це дозволяє користувачам з рівнем доступу Subscriber і вище видаляти оптимізовані WebP/AVIF варіанти вкладень.

Бізнес-вплив

Уразливість може призвести до втрати оптимізованих медіафайлів, що впливає на продуктивність та якість відображення зображень на сайті. Це може погіршити користувацький досвід і збільшити навантаження на сервер через необхідність повторної оптимізації. Власникам сайтів слід врахувати ризики несанкціонованих змін контенту при використанні цього плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функціоналу плагіна, переглянути журнали активності на предмет підозрілих дій та пріоритезувати виправлення цієї уразливості в рамках загальної політики безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки