Уразливість обходу авторизації в плагіні Breadcrumb NavXT для WordPress

Уразливість у плагіні Breadcrumb NavXT дозволяє неавторизованим користувачам переглядати приватні чернетки WordPress через параметр post_id.
CVE-2025-13842CVSS 5.3Web

Уразливість обходу авторизації в плагіні Breadcrumb NavXT для WordPress

Уразливість у плагіні Breadcrumb NavXT дозволяє неавторизованим користувачам переглядати приватні чернетки WordPress через параметр post_id.

CVSS
5.3 MEDIUM
EPSS
24.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Breadcrumb NavXT для WordPress версій до 7.5.0 включно має уразливість обходу авторизації через параметр post_id, що дозволяє неавторизованим користувачам переглядати навігаційні ланцюжки для чернеток або приватних записів. Це відбувається через відсутність перевірки параметра в рендері блоків Gutenberg.

Бізнес-вплив

Уразливість може призвести до розкриття інформації про структуру та назви приватних або чернеткових записів, які мали залишатися прихованими. Це створює ризик витоку конфіденційних даних і може вплинути на безпеку контенту сайту. Власникам інфраструктури слід оцінити потенційний вплив на їхні системи, особливо якщо використовується уразлива версія плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Breadcrumb NavXT від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до відповідних функцій, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також контролювати параметри, що передаються в запитах, та впроваджувати додаткові механізми перевірки авторизації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки