Уразливість у плагіні AnnunciFunebri Impresa для WordPress дозволяє несанкціоноване скидання налаштувань

Уразливість у плагіні AnnunciFunebri Impresa дозволяє користувачам з рівнем Subscriber скинути налаштування плагіна. Рекомендується оновлення та контроль доступу.
CVE-2025-14447CVSS 4.3Web

Уразливість у плагіні AnnunciFunebri Impresa для WordPress дозволяє несанкціоноване скидання налаштувань

Уразливість у плагіні AnnunciFunebri Impresa дозволяє користувачам з рівнем Subscriber скинути налаштування плагіна. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
17.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AnnunciFunebri Impresa для WordPress має уразливість через відсутність перевірки прав у функції annfu_reset_options(), що дозволяє користувачам з рівнем доступу Subscriber і вище скинути всі 29 налаштувань плагіна до значень за замовчуванням.

Бізнес-вплив

Ця уразливість може призвести до втрати налаштувань плагіна, що впливає на функціональність вебсайту і може спричинити перебої в роботі або втрату важливих конфігурацій. Для власників інфраструктури це означає необхідність контролю доступу та моніторингу змін у плагінах WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, обмежте доступ користувачів до рівня, нижчого за Subscriber, або впровадьте додаткові механізми контролю доступу. Також варто переглянути журнали змін і налаштувань плагіна для виявлення можливих несанкціонованих дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки