Вразливість у плагіні SEO Flow для WordPress дозволяє неавторизовану зміну даних

Вразливість у плагіні SEO Flow для WordPress дозволяє неавторизованим користувачам змінювати контент. Рекомендується оновлення та посилення контролю доступу.
CVE-2025-15285CVSS 7.5Web

Вразливість у плагіні SEO Flow для WordPress дозволяє неавторизовану зміну даних

Вразливість у плагіні SEO Flow для WordPress дозволяє неавторизованим користувачам змінювати контент. Рекомендується оновлення та посилення контролю доступу.

CVSS
7.5 HIGH
EPSS
32.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SEO Flow від LupsOnline для WordPress має серйозну вразливість, що дозволяє неавторизованим користувачам створювати, змінювати та видаляти записи блогу і категорії через відсутність перевірки прав доступу у функціях аутентифікації. Проблема присутня у всіх версіях до 2.2.1 включно.

Бізнес-вплив

Ця вразливість може призвести до компрометації контенту сайту, втрати даних та порушення цілісності інформації, що негативно впливає на репутацію та довіру користувачів. Власники інфраструктури ризикують отримати несанкціонований доступ до управління контентом, що може спричинити фінансові та операційні збитки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна SEO Flow та встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій та посилити контроль доступу до адміністративної панелі WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки