Уразливість у плагіні Directorist для WordPress дозволяє неавторизоване оновлення статусу публікації

Плагін Directorist для WordPress дозволяє неавторизоване оновлення статусу публікації через відсутність перевірки прав у функції parse_query.
CVE-2025-2224CVSS 5.3Web

Уразливість у плагіні Directorist для WordPress дозволяє неавторизоване оновлення статусу публікації

Плагін Directorist для WordPress дозволяє неавторизоване оновлення статусу публікації через відсутність перевірки прав у функції parse_query.

CVSS
5.3 MEDIUM
EPSS
31.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Directorist для WordPress має уразливість через відсутність перевірки прав у функції 'parse_query', що дозволяє неавторизованим користувачам змінювати статус будь-якої публікації на 'publish'. Ця проблема присутня у всіх версіях до 8.2 включно.

Бізнес-вплив

Уразливість може призвести до несанкціонованої публікації контенту на сайті, що ставить під загрозу репутацію компанії та може спричинити поширення небажаної або шкідливої інформації. ІТ-оператори повинні враховувати ризики неавторизованого доступу та потенційного впливу на цілісність веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Directorist від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функції 'parse_query', провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Пріоритетність виправлення повинна бути високою через потенційний ризик несанкціонованих змін контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки