Уразливість у плагіні Shortcode Cleaner Lite для WordPress дозволяє несанкціонований доступ до даних
CVE-2025-1481: Уразливість у Shortcode Cleaner Lite дозволяє користувачам з рівнем Subscriber експортувати налаштування без авторизації.
- CVSS
- 6.5 MEDIUM
- EPSS
- 22.66%
- Активно використовується
- немає в KEV
- Продукт
- shortcode cleaner lite
Що відомо
Плагін Shortcode Cleaner Lite для WordPress має уразливість через відсутність перевірки прав у функції download_backup() у версіях до 1.0.9 включно. Це дозволяє аутентифікованим користувачам з рівнем доступу Subscriber і вище експортувати довільні налаштування.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційних налаштувань сайту через експорт опцій плагіна. Це створює ризик для безпеки веб-ресурсу, особливо якщо користувачі з низьким рівнем доступу отримують можливість отримувати додаткові дані. Власникам інфраструктури слід оцінити потенційний вплив на конфіденційність і цілісність даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Shortcode Cleaner Lite від розробника jozoor і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна на публічних сайтах.