Уразливість у плагіні Breeze для WordPress дозволяє неавторизоване очищення кешу

Плагін Breeze для WordPress має уразливість, що дозволяє неавторизоване очищення кешу через REST API. Рекомендується перевірити налаштування та оновити плагін.
CVE-2025-13864CVSS 5.3Web

Уразливість у плагіні Breeze для WordPress дозволяє неавторизоване очищення кешу

Плагін Breeze для WordPress має уразливість, що дозволяє неавторизоване очищення кешу через REST API. Рекомендується перевірити налаштування та оновити плагін.

CVSS
5.3 MEDIUM
EPSS
27.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Breeze для WordPress у версіях до 2.2.21 включно має уразливість, що дозволяє неавторизованим користувачам очищувати всі кеші сайту через REST API. Це можливо, якщо адміністратор увімкнув інтеграцію API, оскільки кінцева точка не вимагає автентифікації.

Бізнес-вплив

Уразливість може призвести до несанкціонованого очищення кешу сторінок, Varnish та Cloudflare, що може спричинити зниження продуктивності сайту та збільшення навантаження на сервер. Для власників інфраструктури це означає потенційні перебої в роботі та погіршення користувацького досвіду через повільне завантаження сторінок.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити, чи увімкнено REST API інтеграцію в плагіні Breeze, та обмежити доступ до неї. Варто оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Також слід переглянути журнали доступу на предмет підозрілих запитів і обмежити публічний доступ до API, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки