Уразливість у Ultimate Dashboard для WordPress дозволяє неавторизовану зміну даних

Уразливість у плагіні Ultimate Dashboard WordPress дозволяє користувачам з рівнем Subscriber змінювати модулі плагіна. Рекомендується оновлення та обмеження доступу.
CVE-2025-2276CVSS 4.3Web

Уразливість у Ultimate Dashboard для WordPress дозволяє неавторизовану зміну даних

Уразливість у плагіні Ultimate Dashboard WordPress дозволяє користувачам з рівнем Subscriber змінювати модулі плагіна. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
12.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultimate Dashboard для WordPress має уразливість через відсутність перевірки прав у функції handle_module_actions, що дозволяє користувачам з рівнем доступу Subscriber і вище активувати або деактивувати модулі плагіна. Уразливість присутня у всіх версіях до 3.8.7 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що потенційно впливає на стабільність та безпеку вебсайту. Адміністратори повинні враховувати ризики, пов’язані з наданням доступу користувачам із рівнем Subscriber і вище, особливо у випадках, коли плагін використовується для критичних функцій сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ultimate Dashboard від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів із рівнем Subscriber і вище, перегляньте журнали активності на предмет підозрілих дій та розгляньте можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки