Уразливість несанкціонованого доступу в плагіні GamiPress для WordPress

Уразливість у плагіні GamiPress для WordPress дозволяє користувачам з рівнем Subscriber отримувати доступ до приватних даних. Рекомендується оновлення плагіна.
CVE-2025-13812CVSS 4.3CMS

Уразливість несанкціонованого доступу в плагіні GamiPress для WordPress

Уразливість у плагіні GamiPress для WordPress дозволяє користувачам з рівнем Subscriber отримувати доступ до приватних даних. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
6.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GamiPress для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber та вище отримувати доступ до даних інших користувачів, включно з їхніми електронними адресами та заголовками приватних публікацій. Проблема пов’язана з відсутністю перевірки прав у функціях gamipress_ajax_get_posts та gamipress_ajax_get_users у версіях до 7.6.1 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних користувачів і конфіденційної інформації, що негативно впливає на репутацію організації та може порушувати вимоги захисту даних. ІТ-оператори повинні врахувати ризики несанкціонованого доступу та потенційного використання цієї інформації зловмисниками.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GamiPress та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber та вище до функцій, що викликають проблему, а також переглянути журнали доступу на предмет підозрілої активності. Важливо також провести аудит прав доступу та мінімізувати ризики експозиції даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки