Уразливість у MediaCommander для WordPress дозволяє авторизованим користувачам видаляти всі папки
CVE-2025-14508 дозволяє користувачам з рівнем Автор видаляти всі папки у MediaCommander для WordPress. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 12.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MediaCommander для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Автор видаляти всі папки через відсутність належної перевірки прав на REST API імпорту CSV. Це може призвести до втрати організаційних даних папок, створених адміністраторами та іншими користувачами.
Бізнес-вплив
Уразливість може спричинити втрату важливих структурованих даних у вигляді папок, що впливає на організацію контенту сайту. Це створює ризики для бізнесу, пов’язані з відновленням даних і потенційними перебоями у роботі вебресурсу. Оператори ІТ та власники інфраструктури повинні враховувати можливі наслідки несанкціонованого видалення даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MediaCommander і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію REST API. Важливо також регулярно створювати резервні копії даних для швидкого відновлення у разі інциденту.