Уразливість у плагіні WordPress Comments Import & Export дозволяє несанкціоновану зміну даних

Плагін WordPress Comments Import & Export має уразливість, що дозволяє впроваджувати скрипти через налаштування. Оновіть плагін до версії 2.4.4 для захисту.
CVE-2025-3919CVSS 6.4Web

Уразливість у плагіні WordPress Comments Import & Export дозволяє несанкціоновану зміну даних

Плагін WordPress Comments Import & Export має уразливість, що дозволяє впроваджувати скрипти через налаштування. Оновіть плагін до версії 2.4.4 для захисту.

CVSS
6.4 MEDIUM
EPSS
14.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Comments Import & Export до версії 2.4.3 включно має уразливість через відсутність перевірки прав доступу у функції save_settings та неналежну санітизацію FTP-параметрів. Це дозволяє користувачам з рівнем доступу Subscriber і вище впроваджувати довільні скрипти, які виконуються при доступі адміністратора до сторінки налаштувань.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у контексті адміністративного користувача, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може вплинути на стабільність роботи вебресурсу та довіру користувачів. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до версії 2.4.4 або новішої, де уразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище до сторінки налаштувань плагіна, переглянути журнали на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, включаючи моніторинг та аудит безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки