Уразливість у плагіні OneSignal для WordPress дозволяє неавторизовану зміну налаштувань

Плагін OneSignal для WordPress має уразливість, що дозволяє неавторизовану зміну налаштувань через відсутність перевірки прав доступу.
CVE-2025-13950CVSS 5.3CMS

Уразливість у плагіні OneSignal для WordPress дозволяє неавторизовану зміну налаштувань

Плагін OneSignal для WordPress має уразливість, що дозволяє неавторизовану зміну налаштувань через відсутність перевірки прав доступу.

CVSS
5.3 MEDIUM
EPSS
22.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін OneSignal – Web Push Notifications для WordPress версії до 3.6.1 включно має уразливість, що дозволяє неавторизованим користувачам змінювати налаштування плагіна через відсутність перевірки прав доступу при обробці POST-запитів. Зловмисники можуть перезаписати OneSignal App ID, REST API ключ та поведінку сповіщень.

Бізнес-вплив

Ця уразливість може призвести до зміни конфігурації плагіна, що впливає на доставку push-сповіщень і потенційно дозволяє зловмисникам маніпулювати повідомленнями або отримувати доступ до API. Для власників сайтів на WordPress це створює ризики втрати контролю над комунікацією з користувачами та можливі репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін OneSignal до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій плагіна, перевірити журнали на підозрілі POST-запити та ретельно контролювати права користувачів. Важливо також регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки