Уразливість у WP Recipe Maker дозволяє неавторизований доступ до даних

Уразливість у WP Recipe Maker (до версії 10.2.3) дозволяє користувачам з рівнем Subscriber отримувати доступ до приватних рецептів. Рекомендується оновлення плагіна.
CVE-2025-14742CVSS 4.3Web

Уразливість у WP Recipe Maker дозволяє неавторизований доступ до даних

Уразливість у WP Recipe Maker (до версії 10.2.3) дозволяє користувачам з рівнем Subscriber отримувати доступ до приватних рецептів. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
12.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Recipe Maker для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати доступ до конфіденційної інформації рецептів, включно з чернетками, очікуючими та приватними рецептами. Проблема пов’язана з відсутністю перевірки прав у функціях ajax_search_recipes та ajax_get_recipe у версіях до 10.2.3 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що знижує довіру користувачів і може порушити політику безпеки компанії. Власники сайтів на WordPress, які використовують цей плагін, ризикують розкриттям приватних даних, що може вплинути на репутацію та відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Recipe Maker від розробника та встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію конфіденційних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки