Уразливість у плагіні WP Wallcreeper для WordPress дозволяє неавторизовану зміну даних

Уразливість у плагіні WP Wallcreeper (CVE-2025-7822) дозволяє користувачам з рівнем Subscriber змінювати налаштування кешування WordPress без авторизації.
CVE-2025-7822CVSS 4.3Web

Уразливість у плагіні WP Wallcreeper для WordPress дозволяє неавторизовану зміну даних

Уразливість у плагіні WP Wallcreeper (CVE-2025-7822) дозволяє користувачам з рівнем Subscriber змінювати налаштування кешування WordPress без авторизації.

CVSS
4.3 MEDIUM
EPSS
21.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Wallcreeper для WordPress має уразливість через відсутність перевірки прав на хуці admin_notices у версіях до 1.6.1 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище вмикати та вимикати кешування без належних прав.

Бізнес-вплив

Для власників вебсайтів на WordPress ця уразливість може призвести до несанкціонованих змін у налаштуваннях кешування, що впливає на продуктивність і стабільність сайту. Зловмисники з обмеженим доступом можуть змінювати поведінку кешування, що потенційно створює ризики для доступності та цілісності даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Wallcreeper від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути логи на предмет підозрілої активності та контролювати налаштування кешування на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки