CVE-2025-4302: Уразливість обходу блокування переліку користувачів у плагіні Stop User Enumeration для WordPress

Уразливість CVE-2025-4302 дозволяє обійти блокування переліку користувачів у плагіні Stop User Enumeration для WordPress через URL-кодування шляху API.
CVE-2025-4302CVSS 5.3CMS

CVE-2025-4302: Уразливість обходу блокування переліку користувачів у плагіні Stop User Enumeration для WordPress

Уразливість CVE-2025-4302 дозволяє обійти блокування переліку користувачів у плагіні Stop User Enumeration для WordPress через URL-кодування шляху API.

CVSS
5.3 MEDIUM
EPSS
54.3%
Активно використовується
немає в KEV
Продукт
stop user enumeration

Що відомо

Плагін Stop User Enumeration для WordPress версій до 1.7.3 блокує запити до REST API /wp-json/wp/v2/users/ для неавторизованих користувачів, але цей захист можна обійти шляхом URL-кодування шляху API. Це дозволяє потенційно отримати перелік користувачів без належних прав.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик розкриття інформації про користувачів, що може сприяти подальшим атакам, таким як фішинг або підбір паролів. Уразливість має середній рівень серйозності (CVSS 5.3), тому її слід враховувати при оцінці безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Stop User Enumeration до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та застосувати загальні заходи зменшення експозиції сервісу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки