Уразливість у плагіні Prevent Direct Access для WordPress дозволяє несанкціонований доступ до медіафайлів

Плагін Prevent Direct Access для WordPress має уразливість, що дозволяє користувачам Contributor змінювати статус захисту медіафайлів. Рекомендується оновлення та перевірка доступів.
CVE-2025-3861CVSS 5.4Web

Уразливість у плагіні Prevent Direct Access для WordPress дозволяє несанкціонований доступ до медіафайлів

Плагін Prevent Direct Access для WordPress має уразливість, що дозволяє користувачам Contributor змінювати статус захисту медіафайлів. Рекомендується оновлення та перевірка доступів.

CVSS
5.4 MEDIUM
EPSS
20.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Prevent Direct Access – Protect WordPress Files версій 2.8.6–2.8.8.2 має помилку в перевірці прав доступу, що дозволяє користувачам з рівнем Contributor і вище отримувати та змінювати статус захисту медіафайлів. Це може призвести до несанкціонованого доступу та модифікації даних.

Бізнес-вплив

Для власників вебсайтів на WordPress ця уразливість може спричинити витік або зміну захищених медіафайлів, що впливає на конфіденційність і цілісність контенту. Імовірність експлуатації середніх ризиків вимагає уваги для запобігання потенційним репутаційним та операційним збиткам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище до налаштувань плагіна, переглянути журнали доступу на предмет підозрілої активності та знизити експозицію медіафайлів. Пріоритезуйте виправлення відповідно до ризиків вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки