Уразливість у плагіні Ditty для WordPress дозволяє неавторизовані запити

Високорівнева уразливість у плагіні Ditty дозволяє неавторизовані запити до довільних URL. Рекомендується оновлення та обмеження доступу.
CVE-2025-8085CVSS 8.6CMS

Уразливість у плагіні Ditty для WordPress дозволяє неавторизовані запити

Високорівнева уразливість у плагіні Ditty дозволяє неавторизовані запити до довільних URL. Рекомендується оновлення та обмеження доступу.

CVSS
8.6 HIGH
EPSS
96.65%
Активно використовується
немає в KEV
Продукт
ditty

Що відомо

Плагін Ditty для WordPress версій до 3.1.58 має уразливість, що дозволяє неавторизованим користувачам надсилати запити до довільних URL через endpoint displayItems без перевірки автентифікації та авторизації. Це може призвести до витоку інформації або інших небажаних дій.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Ditty існує високий ризик несанкціонованого доступу до функцій плагіна, що може вплинути на безпеку вебресурсу та довіру користувачів. Зловмисники можуть використовувати цю уразливість для збору інформації або запуску атак, що негативно вплине на стабільність і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується невідкладно перевірити наявність оновлень плагіна Ditty від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до endpoint displayItems, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також оцінити пріоритетність усунення цієї уразливості у контексті загальної безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки