CVE-2025-3452: Уразливість SecuPress дозволяє неавторизовану зміну даних

Уразливість SecuPress дозволяє користувачам з рівнем Subscriber встановлювати плагіни без авторизації. Рекомендується оновити плагін.
CVE-2025-3452CVSS 4.3Web

CVE-2025-3452: Уразливість SecuPress дозволяє неавторизовану зміну даних

Уразливість SecuPress дозволяє користувачам з рівнем Subscriber встановлювати плагіни без авторизації. Рекомендується оновити плагін.

CVSS
4.3 MEDIUM
EPSS
18.21%
Активно використовується
немає в KEV
Продукт
secupress

Що відомо

Плагін SecuPress Free для WordPress має уразливість через відсутність перевірки прав у функції 'secupress_reinstall_plugins_admin_ajax_cb' у версіях до 2.3.9 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище встановлювати довільні плагіни.

Бізнес-вплив

Уразливість може призвести до встановлення небажаних або шкідливих плагінів на сайтах WordPress, що підвищує ризик компрометації системи та втрати даних. Власники інфраструктури повинні врахувати можливість несанкціонованого доступу до функцій адміністрування плагінів навіть для користувачів з обмеженими правами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін SecuPress до останньої версії, в якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки