Уразливість у плагіні URL Media Uploader для WordPress дозволяє неавторизоване завантаження файлів

Плагін URL Media Uploader для WordPress дозволяє користувачам Contributor завантажувати файли без перевірки прав. Рекомендується оновлення та контроль доступу.
CVE-2025-14045CVSS 4.3Web

Уразливість у плагіні URL Media Uploader для WordPress дозволяє неавторизоване завантаження файлів

Плагін URL Media Uploader для WordPress дозволяє користувачам Contributor завантажувати файли без перевірки прав. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
10.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін URL Media Uploader для WordPress має уразливість через відсутність перевірки прав доступу у функції url_media_uploader_url_upload_ajax_handler(), що дозволяє користувачам з рівнем Contributor і вище завантажувати безпечні медіафайли без належної авторизації.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого завантаження файлів на вебсайт, що потенційно відкриває шлях до подальших атак або порушення цілісності контенту. Власники сайтів і ІТ-оператори повинні враховувати ризики, пов’язані з неконтрольованим доступом до функцій завантаження файлів, особливо якщо на сайті є користувачі з рівнем Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна URL Media Uploader від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor або тимчасово відключити плагін. Також варто переглянути журнали завантажень файлів на предмет підозрілої активності та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки