Уразливість у WP Statistics дозволяє змінювати налаштування плагіна без належних прав

Уразливість у WP Statistics для WordPress дозволяє користувачам з рівнем Subscriber змінювати налаштування плагіна без належних прав. Рекомендується оновити плагін.
CVE-2025-3953CVSS 5.4Web

Уразливість у WP Statistics дозволяє змінювати налаштування плагіна без належних прав

Уразливість у WP Statistics для WordPress дозволяє користувачам з рівнем Subscriber змінювати налаштування плагіна без належних прав. Рекомендується оновити плагін.

CVSS
5.4 MEDIUM
EPSS
15.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Statistics для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber та вище змінювати налаштування плагіна через відсутність перевірки прав у функції 'optionUpdater'. Це може призвести до несанкціонованих змін у конфігурації плагіна.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують WP Statistics, ця уразливість може спричинити зміну налаштувань аналітики без відповідних прав, що впливає на достовірність зібраних даних та безпеку сайту. Зловмисники можуть маніпулювати конфігурацією плагіна, що потенційно призведе до порушення роботи або витоку інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Statistics та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня, нижчого за Subscriber, або тимчасово відключіть плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити контроль прав користувачів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки