Уразливість відсутності авторизації в Easy Theme Options для WordPress
Уразливість CVE-2025-14367 у плагіні Easy Theme Options для WordPress дозволяє змінювати налаштування без належної авторизації. Рекомендовано оновлення та контроль доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Easy Theme Options для WordPress має уразливість відсутності авторизації у всіх версіях до 1.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище імпортувати довільні налаштування плагіна через параметр 'eto_import_settings'.
Бізнес-вплив
Уразливість може призвести до несанкціонованого зміни налаштувань плагіна, що потенційно впливає на стабільність і безпеку вебсайту. Зловмисники з обмеженим доступом можуть змінювати конфігурації, що ускладнює контроль за безпекою та роботою сайту. Власникам інфраструктури слід враховувати ризики зміни налаштувань плагінів без належної перевірки авторизації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy Theme Options від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, ретельно контролювати журнали активності та зменшити експозицію плагіна. Важливо також провести аудит налаштувань безпеки WordPress і плагінів.