Уразливість обходу авторизації в плагіні Schedule Post Changes With PublishPress Future для WordPress

Плагін Schedule Post Changes With PublishPress Future має уразливість, що дозволяє зловмисникам видаляти пости. Рекомендується оновлення та контроль доступу.
CVE-2025-14718CVSS 5.4Web

Уразливість обходу авторизації в плагіні Schedule Post Changes With PublishPress Future для WordPress

Плагін Schedule Post Changes With PublishPress Future має уразливість, що дозволяє зловмисникам видаляти пости. Рекомендується оновлення та контроль доступу.

CVSS
5.4 MEDIUM
EPSS
21.82%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Schedule Post Changes With PublishPress Future для WordPress має уразливість обходу авторизації у версіях до 4.9.3 включно. Зловмисники з рівнем доступу Contributor і вище можуть створювати, змінювати, видаляти та публікувати шкідливі робочі процеси, які автоматично видаляють будь-які пости після публікації або оновлення, включно з постами адміністраторів.

Бізнес-вплив

Ця уразливість може призвести до втрати важливого контенту на сайті, оскільки зловмисники можуть автоматично видаляти пости після їх публікації або оновлення. Це створює ризики для цілісності та доступності інформації, що може негативно вплинути на репутацію та операційну діяльність власників вебресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, ретельно контролювати дії користувачів, переглядати журнали активності на предмет підозрілих операцій та мінімізувати експозицію плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки