Уразливість відсутності авторизації в Easy Theme Options для WordPress

Уразливість CVE-2025-14367 у плагіні Easy Theme Options для WordPress дозволяє змінювати налаштування без належної авторизації. Рекомендовано оновлення та контроль доступу.
CVE-2025-14367CVSS 5.3Web

Уразливість відсутності авторизації в Easy Theme Options для WordPress

Уразливість CVE-2025-14367 у плагіні Easy Theme Options для WordPress дозволяє змінювати налаштування без належної авторизації. Рекомендовано оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
13.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy Theme Options для WordPress має уразливість відсутності авторизації у всіх версіях до 1.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище імпортувати довільні налаштування плагіна через параметр 'eto_import_settings'.

Бізнес-вплив

Уразливість може призвести до несанкціонованого зміни налаштувань плагіна, що потенційно впливає на стабільність і безпеку вебсайту. Зловмисники з обмеженим доступом можуть змінювати конфігурації, що ускладнює контроль за безпекою та роботою сайту. Власникам інфраструктури слід враховувати ризики зміни налаштувань плагінів без належної перевірки авторизації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Theme Options від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, ретельно контролювати журнали активності та зменшити експозицію плагіна. Важливо також провести аудит налаштувань безпеки WordPress і плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки