Уразливість у Website Builder by SeedProd дозволяє неавторизований доступ до даних

Уразливість у плагіні Website Builder by SeedProd дозволяє неавторизованим користувачам переглядати ревізії сторінок. Рекомендується оновлення та аудит доступу.
CVE-2025-3949CVSS 4.3Web

Уразливість у Website Builder by SeedProd дозволяє неавторизований доступ до даних

Уразливість у плагіні Website Builder by SeedProd дозволяє неавторизованим користувачам переглядати ревізії сторінок. Рекомендується оновлення та аудит доступу.

CVSS
4.3 MEDIUM
EPSS
43.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Website Builder by SeedProd для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище переглядати вміст довільних ревізій цільових сторінок через відсутність перевірки прав у функції 'seedprod_lite_get_revisisons'.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації з ревізій цільових сторінок, що потенційно впливає на конфіденційність даних і репутацію компанії. Хоча рівень загрози середній, організації, що використовують цей плагін, повинні враховувати можливість несанкціонованого доступу до внутрішнього контенту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Website Builder by SeedProd і застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ користувачів до рівня Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове зниження прав доступу до плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки