Уразливість у WP User Frontend дозволяє неавторизоване видалення вкладень

Уразливість CVE-2025-14047 у плагіні WP User Frontend для WordPress дозволяє неавторизованим користувачам видаляти вкладення. Рекомендується оновлення та контроль доступу.
CVE-2025-14047CVSS 5.3Web

Уразливість у WP User Frontend дозволяє неавторизоване видалення вкладень

Уразливість CVE-2025-14047 у плагіні WP User Frontend для WordPress дозволяє неавторизованим користувачам видаляти вкладення. Рекомендується оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
15.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP User Frontend для WordPress має уразливість, що дозволяє неавторизованим користувачам видаляти вкладення через відсутність перевірки прав у функції Frontend_Form_Ajax::submit_post у версіях до 4.2.4 включно. Це може призвести до втрати даних без відповідного доступу.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованого видалення важливих файлів і втрати даних, що може порушити роботу сайту та довіру користувачів. Середній рівень загрози вимагає уваги до оновлень і контролю доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP User Frontend та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію сайту для неавторизованих користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки