Уразливість у плагіні F70 Lead Document Download для WordPress дозволяє неавторизоване завантаження файлів

Плагін F70 Lead Document Download для WordPress має уразливість, що дозволяє неавторизоване завантаження файлів із медіатеки. Рекомендується оновлення та обмеження доступу.
CVE-2025-14633CVSS 5.3Web

Уразливість у плагіні F70 Lead Document Download для WordPress дозволяє неавторизоване завантаження файлів

Плагін F70 Lead Document Download для WordPress має уразливість, що дозволяє неавторизоване завантаження файлів із медіатеки. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
15.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін F70 Lead Document Download для WordPress має уразливість, через яку відсутня перевірка прав доступу у функції 'file_download'. Це дозволяє неавторизованим користувачам завантажувати будь-які файли з медіатеки WordPress, вгадуючи або перебираючи ID вкладень.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційних або важливих файлів із медіатеки WordPress, що негативно впливає на безпеку даних і довіру користувачів. Власники сайтів ризикують несанкціонованим доступом до інформації, що може спричинити репутаційні та операційні збитки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до медіатеки та журналювати спроби завантаження файлів. Також варто переглянути права доступу користувачів і застосувати додаткові заходи безпеки для захисту файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки