Уразливість у плагіні Xpro Addons для WordPress дозволяє неавторизоване створення шаблонів

Виявлено уразливість у плагіні Xpro Addons для WordPress, що дозволяє неавторизованим користувачам створювати опубліковані шаблони. Рекомендується оновлення та посилення безпеки.
CVE-2025-15369CVSS 5.3CMS

Уразливість у плагіні Xpro Addons для WordPress дозволяє неавторизоване створення шаблонів

Виявлено уразливість у плагіні Xpro Addons для WordPress, що дозволяє неавторизованим користувачам створювати опубліковані шаблони. Рекомендується оновлення та посилення безпеки.

CVSS
5.3 MEDIUM
EPSS
16.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Xpro Addons — 140+ Widgets for Elementor для WordPress має уразливість через відсутність перевірки прав у функції get_content_editor до версії 1.5.0 включно. Це дозволяє неавторизованим користувачам створювати опубліковані шаблони Xpro.

Бізнес-вплив

Уразливість може призвести до несанкціонованого створення контенту на сайтах, що використовують цей плагін, що ставить під загрозу цілісність і довіру до вебресурсу. Адміністратори ризикують отримати небажаний або шкідливий контент, що може вплинути на репутацію та безпеку сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій редагування контенту, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритетно слід контролювати права користувачів і впроваджувати додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки