Уразливість у Flow-Flow Social Feed Stream для WordPress дозволяє несанкціоноване змінення даних

Уразливість у плагіні Flow-Flow Social Feed Stream для WordPress дозволяє змінювати налаштування та виконувати довільний JavaScript. Рекомендується оновлення та обмеження доступу.
CVE-2025-13866CVSS 6.4Web

Уразливість у Flow-Flow Social Feed Stream для WordPress дозволяє несанкціоноване змінення даних

Уразливість у плагіні Flow-Flow Social Feed Stream для WordPress дозволяє змінювати налаштування та виконувати довільний JavaScript. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
12.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Flow-Flow Social Feed Stream для WordPress версій 3.0.0–4.7.5 має уразливість через відсутність перевірки прав доступу в AJAX дії flow_flow_social_auth. Це дозволяє користувачам з рівнем доступу не нижче Subscriber змінювати налаштування плагіна та вставляти довільний JavaScript, який виконується при перегляді сторінки налаштувань.

Бізнес-вплив

Уразливість може призвести до компрометації налаштувань плагіна та виконання шкідливого коду в контексті адміністративної панелі WordPress. Це створює ризик для безпеки вебсайту, включно з можливістю подальших атак або витоку даних. Власники сайтів повинні оцінити вплив і вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня Subscriber і вище, перегляньте журнали активності на предмет підозрілих змін і зменшіть експозицію адміністративної панелі. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки