Уразливість у плагіні WP Wallcreeper для WordPress дозволяє неавторизовану зміну даних
Уразливість у плагіні WP Wallcreeper (CVE-2025-7822) дозволяє користувачам з рівнем Subscriber змінювати налаштування кешування WordPress без авторизації.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Wallcreeper для WordPress має уразливість через відсутність перевірки прав на хуці admin_notices у версіях до 1.6.1 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище вмикати та вимикати кешування без належних прав.
Бізнес-вплив
Для власників вебсайтів на WordPress ця уразливість може призвести до несанкціонованих змін у налаштуваннях кешування, що впливає на продуктивність і стабільність сайту. Зловмисники з обмеженим доступом можуть змінювати поведінку кешування, що потенційно створює ризики для доступності та цілісності даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Wallcreeper від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути логи на предмет підозрілої активності та контролювати налаштування кешування на сайті.