Уразливість у плагіні Bucketlister для WordPress дозволяє несанкціоновану зміну даних

Плагін Bucketlister для WordPress дозволяє користувачам з рівнем Subscriber змінювати дані через відсутність перевірки прав. Рекомендується оновлення та контроль доступу.
CVE-2025-15476CVSS 4.3Web

Уразливість у плагіні Bucketlister для WordPress дозволяє несанкціоновану зміну даних

Плагін Bucketlister для WordPress дозволяє користувачам з рівнем Subscriber змінювати дані через відсутність перевірки прав. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
5.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bucketlister для WordPress має уразливість через відсутність перевірки прав у функції bucketlister_do_admin_ajax(), що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати, додавати або видаляти елементи списку бажань.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у контенті сайту, що впливає на цілісність даних і довіру користувачів. Адміністратори можуть зіткнутися з ризиком втрати контролю над інформацією, що може негативно позначитися на репутації та функціональності вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Bucketlister від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та посилити контроль доступу до адміністративних функцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки