Уразливість у плагіні Soumettre.fr для WordPress дозволяє неавторизоване редагування даних

Плагін Soumettre.fr для WordPress має уразливість, що дозволяє неавторизоване редагування постів. Рекомендується оновити плагін та перевірити налаштування API ключа.
CVE-2025-4654CVSS 3.7Web

Уразливість у плагіні Soumettre.fr для WordPress дозволяє неавторизоване редагування даних

Плагін Soumettre.fr для WordPress має уразливість, що дозволяє неавторизоване редагування постів. Рекомендується оновити плагін та перевірити налаштування API ключа.

CVSS
3.7 LOW
EPSS
13.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Soumettre.fr для WordPress має уразливість через неправильну перевірку авторизації у функції make_signature, що дозволяє неавторизованим користувачам створювати, редагувати та видаляти пости Soumettre. Проблема стосується версій до 2.1.5 включно та лише якщо обліковий запис soumettre не підключений через API ключ.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу та змін контенту на сайті, що впливає на цілісність даних і довіру користувачів. Власники сайтів, які використовують плагін Soumettre.fr без налаштованого API ключа, мають підвищений ризик компрометації контенту. Хоча рівень загрози оцінено як низький, своєчасне реагування є важливим для запобігання потенційним інцидентам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити, чи використовується плагін Soumettre.fr версії до 2.1.5 без підключеного API ключа, та оновити плагін до останньої версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій і розглянути можливість тимчасового відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки