Уразливість відсутності авторизації у Frontend Post Submission Manager Lite для WordPress

Виявлено уразливість відсутності авторизації у плагіні Frontend Post Submission Manager Lite для WordPress, що дозволяє неавторизованим змінювати пости.
CVE-2025-14080CVSS 5.3Web

Уразливість відсутності авторизації у Frontend Post Submission Manager Lite для WordPress

Виявлено уразливість відсутності авторизації у плагіні Frontend Post Submission Manager Lite для WordPress, що дозволяє неавторизованим змінювати пости.

CVSS
5.3 MEDIUM
EPSS
15.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontend Post Submission Manager Lite для WordPress версії до 1.2.5 включно має уразливість відсутності перевірки авторизації при оновленні постів через AJAX-дію fpsml_form_process. Це дозволяє неавторизованим користувачам змінювати довільні пости, змінюючи заголовки, вміст, витяги та авторів.

Бізнес-вплив

Для власників сайтів на WordPress, що використовують цей плагін, уразливість може призвести до несанкціонованих змін контенту, що підриває довіру користувачів і може спричинити репутаційні та операційні ризики. Зловмисники можуть змінювати публікації без авторизації, що створює загрозу цілісності інформації на сайті.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функціоналу плагіна, зменшити експозицію сайту, перевірити журнали на ознаки зловмисної активності та пріоритезувати усунення уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки