Уразливість у Projectopia дозволяє неавторизовану зміну даних і DoS

Високорівнева уразливість у Projectopia дозволяє користувачам з рівнем Subscriber видаляти налаштування сайту, викликаючи помилки і відмову в обслуговуванні.
CVE-2025-3952CVSS 8.1Web

Уразливість у Projectopia дозволяє неавторизовану зміну даних і DoS

Високорівнева уразливість у Projectopia дозволяє користувачам з рівнем Subscriber видаляти налаштування сайту, викликаючи помилки і відмову в обслуговуванні.

CVSS
8.1 HIGH
EPSS
30.91%
Активно використовується
немає в KEV
Продукт
projectopia

Що відомо

Плагін Projectopia для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище видаляти довільні опції сайту через відсутність перевірки прав у функції 'pto_remove_logo'. Це може призвести до помилок і відмови в обслуговуванні для легітимних користувачів.

Бізнес-вплив

Уразливість може бути використана для видалення критичних налаштувань сайту, що викликає помилки і недоступність сервісів для користувачів. Це створює ризик простою вебресурсу, негативно впливає на репутацію і може призвести до втрати клієнтів. Адміністратори повинні розглядати цю проблему як пріоритетну через високий рівень загрози.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Projectopia і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або тимчасово відключити плагін. Також варто переглянути логи на предмет підозрілої активності та моніторити стан сайту для швидкого реагування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки