Уразливість у плагіні WC Plus для WordPress дозволяє неавторизовану зміну даних

Уразливість у плагіні WC Plus для WordPress дозволяє неавторизованим користувачам змінювати favicon сайту. Рекомендується оновлення та перевірка безпеки.
CVE-2025-7821CVSS 5.3CMS

Уразливість у плагіні WC Plus для WordPress дозволяє неавторизовану зміну даних

Уразливість у плагіні WC Plus для WordPress дозволяє неавторизованим користувачам змінювати favicon сайту. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
15.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WC Plus для WordPress має уразливість через відсутність перевірки прав доступу на AJAX-дію 'pluswc_logo_favicon_logo_base' у версіях до 1.2.0 включно. Це дозволяє неавторизованим користувачам змінювати базовий favicon сайту.

Бізнес-вплив

Уразливість може призвести до зміни favicon сайту зловмисниками без авторизації, що може вплинути на довіру користувачів та репутацію бренду. Хоча це не безпосередньо загрожує конфіденційності даних, зміна візуальних елементів сайту може бути використана для фішингу або інших атак соціальної інженерії.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WC Plus від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дії 'pluswc_logo_favicon_logo_base', переглянути журнали активності на предмет підозрілих змін favicon, а також зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки