Уразливість Insecure Direct Object Reference у плагіні WP Last Modified Info для WordPress

Дізнайтеся про уразливість CVE-2025-14608 у плагіні WP Last Modified Info для WordPress, що дозволяє змінювати метадані публікацій без належної перевірки доступу.
CVE-2025-14608CVSS 5.3Web

Уразливість Insecure Direct Object Reference у плагіні WP Last Modified Info для WordPress

Дізнайтеся про уразливість CVE-2025-14608 у плагіні WP Last Modified Info для WordPress, що дозволяє змінювати метадані публікацій без належної перевірки доступу.

CVSS
5.3 MEDIUM
EPSS
13.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Last Modified Info для WordPress має уразливість Insecure Direct Object Reference у версіях до 1.9.5 включно. Атакуючі з рівнем доступу Автор і вище можуть змінювати метадані останньої модифікації будь-яких публікацій, включно з тими, що створені адміністраторами.

Бізнес-вплив

Ця уразливість дозволяє користувачам з правами автора або вищими змінювати дату останньої модифікації публікацій, що може призвести до неправильного відображення інформації та потенційного введення в оману користувачів або адміністраторів. Це може вплинути на довіру до контенту та ускладнити аудит змін у системі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Last Modified Info та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, обмежте доступ користувачів з рівнем автора і вище до функцій редагування метаданих. Також варто переглянути журнали змін публікацій на предмет підозрілої активності та провести аудит прав доступу користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки