Уразливість у плагіні Droip для WordPress дозволяє несанкціоновані зміни даних

Високорівнева уразливість у плагіні Droip для WordPress дозволяє несанкціоновані зміни контенту. Оновіть плагін для безпеки сайту.
CVE-2025-5835CVSS 8.8CMS

Уразливість у плагіні Droip для WordPress дозволяє несанкціоновані зміни даних

Високорівнева уразливість у плагіні Droip для WordPress дозволяє несанкціоновані зміни контенту. Оновіть плагін для безпеки сайту.

CVSS
8.8 HIGH
EPSS
27.92%
Активно використовується
немає в KEV
Продукт
droip

Що відомо

Плагін Droip для WordPress має уразливість через відсутність перевірки прав у функції droip_post_apis(), що дозволяє користувачам з рівнем доступу Subscriber і вище виконувати різні дії через AJAX. Це може призвести до видалення, створення, дублювання постів, зміни налаштувань та маніпуляцій з користувачами.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін Droip версії до 2.2.6 включно, ця уразливість створює високий ризик несанкціонованих змін контенту та налаштувань сайту. Зловмисники з мінімальним рівнем доступу можуть порушити цілісність даних, що негативно впливає на репутацію та безпеку ресурсу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Droip від розробника Themeum і встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, переглянути журнали активності на предмет підозрілих дій, а також розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки