Уразливість Insecure Direct Object References у плагіні Yoast SEO для WordPress
Уразливість CVE-2025-14481 у Yoast SEO дозволяє читати приватні SEO-дані. Дізнайтеся про ризики та як захистити WordPress-сайт.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Yoast SEO для WordPress має уразливість Insecure Direct Object References у всіх версіях до 26.5 включно. Через недостатню перевірку авторизації в REST API Meta Search зловмисники з рівнем доступу Contributor і вище можуть отримати доступ до конфіденційних SEO-метаданих будь-яких постів, включно з приватними та чернетками.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з правами Contributor і вище читати SEO-метадані постів, які їм не належать, що може призвести до витоку конфіденційної інформації та порушення політик безпеки контенту. Власники сайтів і ІТ-оператори повинні врахувати ризики несанкціонованого доступу до внутрішніх даних і відповідно посилити контроль доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Yoast SEO та встановити їх, якщо доступні. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове обмеження доступу до REST API Meta Search. Важливо також інформувати користувачів про необхідність дотримання принципу найменших привілеїв.