Уразливість у плагіні Auto Featured Image для WordPress дозволяє несанкціоновану зміну даних

Плагін Auto Featured Image для WordPress має уразливість, що дозволяє змінювати зображення дописів без належних прав. Рекомендовано оновити плагін.
CVE-2025-13794CVSS 4.3Web

Уразливість у плагіні Auto Featured Image для WordPress дозволяє несанкціоновану зміну даних

Плагін Auto Featured Image для WordPress має уразливість, що дозволяє змінювати зображення дописів без належних прав. Рекомендовано оновити плагін.

CVSS
4.3 MEDIUM
EPSS
21.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Auto Featured Image (Auto Post Thumbnail) для WordPress має уразливість через відсутність перевірки прав у функції bulk_action_generate_handler у версіях до 4.2.1 включно. Це дозволяє користувачам з рівнем доступу Contributor і вище змінювати або видаляти зображення дописів, які їм не належать.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни або видалення зображень у публікаціях, що може вплинути на цілісність контенту та репутацію вебсайту. Адміністратори повинні враховувати ризик потенційного зловживання правами користувачів із рівнем Contributor і вище, особливо у великих командах з багатьма редакторами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Auto Featured Image і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали активності на предмет підозрілих дій та розгляньте можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки