Вразливість у плагіні Ajax Load More для WordPress дозволяє неавторизований доступ до даних

Плагін Ajax Load More для WordPress має уразливість, що дозволяє неавторизований доступ до приватних записів. Рекомендується оновлення та аудит безпеки.
CVE-2025-15525CVSS 5.3Web

Вразливість у плагіні Ajax Load More для WordPress дозволяє неавторизований доступ до даних

Плагін Ajax Load More для WordPress має уразливість, що дозволяє неавторизований доступ до приватних записів. Рекомендується оновлення та аудит безпеки.

CVSS
5.3 MEDIUM
EPSS
18.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ajax Load More – Infinite Scroll, Load More, & Lazy Load для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до заголовків і уривків приватних, чернеткових, відкладених, запланованих та видалених записів через неправильну авторизацію у функції parse_custom_args().

Бізнес-вплив

Ця вразливість може призвести до витоку конфіденційної інформації, що зберігається у приватних або чернеткових записах WordPress-сайту. Для власників інфраструктури це означає потенційний ризик розголошення внутрішнього контенту, що може вплинути на репутацію та безпеку даних. ІТ-операторам слід враховувати середній рівень загрози та пріоритетно оцінити вплив на свої системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ajax Load More та встановити останні версії, які виправляють цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію приватних даних. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки