Уразливість відсутності авторизації в плагіні Wise Analytics для WordPress

Уразливість у плагіні Wise Analytics для WordPress дозволяє неавторизованим користувачам отримувати конфіденційні аналітичні дані через REST API.
CVE-2025-14609CVSS 5.3Web

Уразливість відсутності авторизації в плагіні Wise Analytics для WordPress

Уразливість у плагіні Wise Analytics для WordPress дозволяє неавторизованим користувачам отримувати конфіденційні аналітичні дані через REST API.

CVSS
5.3 MEDIUM
EPSS
23.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Wise Analytics для WordPress версій до 1.1.9 включно має уразливість відсутності перевірки авторизації на REST API '/wise-analytics/v1/report'. Це дозволяє неавторизованим зловмисникам отримувати доступ до конфіденційних аналітичних даних, включно з іменами адміністраторів, часом входу, інформацією про відвідувачів та бізнес-аналітикою.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість може призвести до витоку важливої інформації про адміністраторів та поведінку користувачів, що може бути використано для подальших атак або компрометації системи. Витік бізнес-аналітики може негативно вплинути на прийняття рішень і конкурентоспроможність компанії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Wise Analytics і встановити останню версію, де усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервісу в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки