CVE-2025-3452: Уразливість SecuPress дозволяє неавторизовану зміну даних
Уразливість SecuPress дозволяє користувачам з рівнем Subscriber встановлювати плагіни без авторизації. Рекомендується оновити плагін.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.21%
- Активно використовується
- немає в KEV
- Продукт
- secupress
Що відомо
Плагін SecuPress Free для WordPress має уразливість через відсутність перевірки прав у функції 'secupress_reinstall_plugins_admin_ajax_cb' у версіях до 2.3.9 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище встановлювати довільні плагіни.
Бізнес-вплив
Уразливість може призвести до встановлення небажаних або шкідливих плагінів на сайтах WordPress, що підвищує ризик компрометації системи та втрати даних. Власники інфраструктури повинні врахувати можливість несанкціонованого доступу до функцій адміністрування плагінів навіть для користувачів з обмеженими правами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін SecuPress до останньої версії, в якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.