Уразливість у плагіні Featured Image Plus для WordPress дозволяє змінювати головне зображення без належних прав

Уразливість у плагіні Featured Image Plus для WordPress дозволяє користувачам з рівнем Subscriber змінювати головне зображення будь-якого запису без належних прав.
CVE-2025-4431CVSS 4.3Web

Уразливість у плагіні Featured Image Plus для WordPress дозволяє змінювати головне зображення без належних прав

Уразливість у плагіні Featured Image Plus для WordPress дозволяє користувачам з рівнем Subscriber змінювати головне зображення будь-якого запису без належних прав.

CVSS
4.3 MEDIUM
EPSS
16.47%
Активно використовується
немає в KEV
Продукт
featured image plus

Що відомо

Плагін Featured Image Plus – Quick & Bulk Edit with Unsplash для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber та вище змінювати головне зображення будь-якого запису через відсутність перевірки прав у функції fip_save_attach_featured. Уразливість присутня у всіх версіях до 1.6.4 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни контенту сайту, що впливає на репутацію та довіру користувачів. Адміністратори можуть зіткнутися з проблемами контролю контенту та потенційними ризиками безпеки, особливо якщо користувачі з низьким рівнем доступу мають можливість змінювати важливі елементи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами редагування, переглянути журнали змін контенту та посилити моніторинг активності користувачів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки