Уразливість Insecure Direct Object References у плагіні Yoast SEO для WordPress

Уразливість CVE-2025-14481 у Yoast SEO дозволяє читати приватні SEO-дані. Дізнайтеся про ризики та як захистити WordPress-сайт.
CVE-2025-14481CVSS 4.3Web

Уразливість Insecure Direct Object References у плагіні Yoast SEO для WordPress

Уразливість CVE-2025-14481 у Yoast SEO дозволяє читати приватні SEO-дані. Дізнайтеся про ризики та як захистити WordPress-сайт.

CVSS
4.3 MEDIUM
EPSS
20.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Yoast SEO для WordPress має уразливість Insecure Direct Object References у всіх версіях до 26.5 включно. Через недостатню перевірку авторизації в REST API Meta Search зловмисники з рівнем доступу Contributor і вище можуть отримати доступ до конфіденційних SEO-метаданих будь-яких постів, включно з приватними та чернетками.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з правами Contributor і вище читати SEO-метадані постів, які їм не належать, що може призвести до витоку конфіденційної інформації та порушення політик безпеки контенту. Власники сайтів і ІТ-оператори повинні врахувати ризики несанкціонованого доступу до внутрішніх даних і відповідно посилити контроль доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Yoast SEO та встановити їх, якщо доступні. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове обмеження доступу до REST API Meta Search. Важливо також інформувати користувачів про необхідність дотримання принципу найменших привілеїв.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки