Уразливість у WP Crowdfunding дозволяє неавторизований доступ до даних

Уразливість у WP Crowdfunding (до версії 2.1.14) дозволяє користувачам з рівнем підписника завантажувати весь контент сайту при встановленому WooCommerce.
CVE-2025-1508CVSS 5.3CMS

Уразливість у WP Crowdfunding дозволяє неавторизований доступ до даних

Уразливість у WP Crowdfunding (до версії 2.1.14) дозволяє користувачам з рівнем підписника завантажувати весь контент сайту при встановленому WooCommerce.

CVSS
5.3 MEDIUM
EPSS
31.56%
Активно використовується
немає в KEV
Продукт
wp crowdfunding

Що відомо

Плагін WP Crowdfunding для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище завантажувати весь контент сайту без належної перевірки прав. Проблема існує у всіх версіях до 2.1.14 включно, якщо встановлено WooCommerce.

Бізнес-вплив

Ця уразливість може призвести до витоку контенту сайту, що негативно впливає на конфіденційність та довіру користувачів. Власники сайтів на базі WordPress з плагіном WP Crowdfunding і WooCommerce повинні враховувати ризики несанкціонованого доступу до даних, що може вплинути на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Crowdfunding від розробника themeum та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту. Підвищення контролю доступу та моніторинг системи допоможуть знизити ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки