Уразливість у плагіні Tainacan для WordPress дозволяє неавторизоване створення метаданих

Плагін Tainacan для WordPress дозволяє неавторизоване створення метаданих через REST API. Рекомендується оновлення та обмеження доступу.
CVE-2025-14043CVSS 5.3Web

Уразливість у плагіні Tainacan для WordPress дозволяє неавторизоване створення метаданих

Плагін Tainacan для WordPress дозволяє неавторизоване створення метаданих через REST API. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
22.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tainacan для WordPress версій до 1.0.1 включно має уразливість, що дозволяє неавторизованим користувачам створювати довільні секції метаданих через публічний REST API. Це стало можливим через відсутність перевірки авторизації у функції create_item_permissions_check().

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого додавання метаданих у колекції WordPress, що потенційно впливає на цілісність даних і може бути використано для подальших атак або компрометації системи. Власникам сайтів слід враховувати ризики, пов’язані з відкритим REST API та контролем доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tainacan від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи контролю доступу до плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки