Уразливість у плагіні Splitit для WordPress дозволяє несанкціоновану зміну налаштувань

Плагін Splitit для WordPress має уразливість, що дозволяє змінювати налаштування плагіна користувачам з рівнем Subscriber і вище. Рекомендується оновлення та обмеження доступу.
CVE-2025-4105CVSS 5.4Web

Уразливість у плагіні Splitit для WordPress дозволяє несанкціоновану зміну налаштувань

Плагін Splitit для WordPress має уразливість, що дозволяє змінювати налаштування плагіна користувачам з рівнем Subscriber і вище. Рекомендується оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
15.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Splitit для WordPress має уразливість через відсутність перевірки прав доступу у файлі splitIt-flexfields-payment-gateway.php, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування плагіна, зокрема перемикати середовище між sandbox та production.

Бізнес-вплив

Ця уразливість може призвести до небажаних змін у конфігурації платіжного плагіна, що впливає на стабільність та безпеку платіжних процесів на сайті. Зловмисники можуть змінювати середовище роботи плагіна, що потенційно створює ризики для обробки транзакцій та конфіденційності даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Splitit та встановити їх, якщо вони доступні. Також слід обмежити права доступу користувачів до мінімально необхідного рівня, переглянути журнали активності на предмет підозрілих змін і розглянути можливість тимчасового обмеження доступу до налаштувань плагіна для користувачів з низьким рівнем прав.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки