Уразливість у плагіні Aeropage Sync для Airtable дозволяє несанкціоноване видалення даних

Уразливість у плагіні Aeropage Sync для Airtable дозволяє користувачам з рівнем Subscriber видаляти пости. Рекомендується оновлення та контроль доступу.
CVE-2025-3915CVSS 4.3Web

Уразливість у плагіні Aeropage Sync для Airtable дозволяє несанкціоноване видалення даних

Уразливість у плагіні Aeropage Sync для Airtable дозволяє користувачам з рівнем Subscriber видаляти пости. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
20.9%
Активно використовується
немає в KEV
Продукт
aeropage sync for airtable

Що відомо

Плагін Aeropage Sync для Airtable у WordPress має уразливість через відсутність перевірки прав у функції 'aeropageDeletePost' у версіях до 3.2.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні пости.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може призвести до втрати контенту через несанкціоноване видалення постів. Це може вплинути на репутацію ресурсу та викликати додаткові витрати на відновлення даних. ІТ-операторам слід врахувати ризики, пов’язані з доступом користувачів із мінімальними правами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій і посилити моніторинг безпеки. Важливо також інформувати команду безпеки про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки