Уразливість у плагіні Amelia для WordPress дозволяє неавторизований доступ

Плагін Amelia для WordPress має уразливість, що дозволяє неавторизований доступ до фінансових операцій і повідомлень. Рекомендується оновлення та перевірка безпеки.
CVE-2025-14720CVSS 5.3Web

Уразливість у плагіні Amelia для WordPress дозволяє неавторизований доступ

Плагін Amelia для WordPress має уразливість, що дозволяє неавторизований доступ до фінансових операцій і повідомлень. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
20.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Booking for Appointments and Events Calendar – Amelia для WordPress має уразливість через відсутність перевірок прав доступу в кількох AJAX діях у версіях до 1.2.38 включно. Це дозволяє неавторизованим зловмисникам позначати платежі як повернені, запускати відправку накопичених повідомлень та отримувати доступ до налагоджувальної інформації.

Бізнес-вплив

Уразливість може призвести до неправомірного управління фінансовими операціями та витоку внутрішньої інформації, що підвищує ризики для бізнесу, який використовує цей плагін. Це може вплинути на довіру клієнтів і призвести до додаткових витрат на розслідування та відновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Amelia від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до відповідних AJAX дій, переглянути журнали подій на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки