Уразливість у плагіні AL Pack для WordPress дозволяє неавторизоване активування функцій

Вразливість у плагіні AL Pack для WordPress дозволяє активувати преміум-функції без автентифікації через REST API. Рекомендується оновлення та обмеження доступу.
CVE-2025-7664CVSS 7.5Web

Уразливість у плагіні AL Pack для WordPress дозволяє неавторизоване активування функцій

Вразливість у плагіні AL Pack для WordPress дозволяє активувати преміум-функції без автентифікації через REST API. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AL Pack для WordPress має вразливість, що дозволяє неавторизованим користувачам активувати преміум-функції через REST API без перевірки автентичності. Уразливість пов’язана з відсутністю перевірки прав доступу у функції check_activate_permission() для endpoint /wp-json/presslearn/v1/activate.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого використання платних функцій плагіна, що впливає на безпеку та контроль доступу вебсайту. Для власників інфраструктури це означає потенційні фінансові втрати та порушення політик безпеки. ІТ-операторам слід враховувати ризик компрометації функціоналу через REST API без належної автентифікації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна AL Pack від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API endpoint /wp-json/presslearn/v1/activate, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові механізми перевірки автентичності та прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки