Уразливість у плагіні MStore API дозволяє неавторизовану зміну даних

Уразливість у MStore API дозволяє користувачам з рівнем Subscriber створювати пости без прав. Рекомендується оновлення плагіна та контроль доступу.
CVE-2025-4683CVSS 4.3Web

Уразливість у плагіні MStore API дозволяє неавторизовану зміну даних

Уразливість у MStore API дозволяє користувачам з рівнем Subscriber створювати пости без прав. Рекомендується оновлення плагіна та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
17.67%
Активно використовується
немає в KEV
Продукт
mstore api

Що відомо

Плагін MStore API для WordPress має уразливість через відсутність перевірки прав у функції create_blog, що дозволяє користувачам з рівнем доступу Subscriber і вище створювати нові пости без належних прав. Уразливість присутня у всіх версіях до 4.17.5 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого створення контенту на сайті, що може вплинути на репутацію компанії та довіру користувачів. Для власників інфраструктури це означає потенційний ризик порушення цілісності даних і необхідність посилення контролю доступу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна MStore API та оновити його до останньої доступної версії. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки