Уразливість у плагіні LWSCache для WordPress дозволяє несанкціоновану зміну даних

Уразливість у плагіні LWSCache WordPress дозволяє користувачам з рівнем Subscriber активувати довільні плагіни. Рекомендується оновлення та обмеження доступу.
CVE-2025-8147CVSS 4.3Web

Уразливість у плагіні LWSCache для WordPress дозволяє несанкціоновану зміну даних

Уразливість у плагіні LWSCache WordPress дозволяє користувачам з рівнем Subscriber активувати довільні плагіни. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
13.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LWSCache для WordPress має уразливість через неправильну авторизацію у функції lwscache_activatePlugin() у версіях до 2.8.5 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище активувати довільні плагіни зі списку дозволених LWS.

Бізнес-вплив

Уразливість може призвести до несанкціонованої активації плагінів, що потенційно відкриває шлях до подальших атак або зміни конфігурації сайту. Для власників інфраструктури це означає підвищений ризик компрометації безпеки вебресурсу, особливо якщо користувачі мають доступ рівня Subscriber і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LWSCache від розробника та застосувати їх при наявності. Також слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію плагінів, які можуть бути активовані несанкціоновано.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки