Вразливість відсутності авторизації в miniOrange WordPress REST API Authentication

Вразливість відсутності авторизації в miniOrange WordPress REST API Authentication дозволяє обходити контроль доступу. Рекомендується оновлення плагіна та аудит безпеки.
CVE-2025-39545CVSS 5.4CMS

Вразливість відсутності авторизації в miniOrange WordPress REST API Authentication

Вразливість відсутності авторизації в miniOrange WordPress REST API Authentication дозволяє обходити контроль доступу. Рекомендується оновлення плагіна та аудит безпеки.

CVSS
5.4 MEDIUM
EPSS
39.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено вразливість відсутності авторизації у плагіні miniOrange WordPress REST API Authentication (версії до 3.6.3), що дозволяє обходити налаштування контролю доступу. Це може призвести до несанкціонованого доступу до функцій API.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації даних через неправильну конфігурацію рівнів безпеки. Зловмисники можуть отримати доступ до ресурсів, які мали бути захищені, що може вплинути на цілісність і конфіденційність інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна miniOrange WordPress REST API Authentication і оновити його до останньої доступної версії. Якщо оновлення недоступне, слід обмежити доступ до REST API, переглянути налаштування контролю доступу, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки