Уразливість в плагіні Blaze Demo Importer для WordPress дозволяє неавторизовану обмежену інсталяцію плагінів

Уразливість у плагіні Blaze Demo Importer дозволяє користувачам з рівнем Subscriber встановлювати плагіни. Оновіть плагін для захисту сайту.
CVE-2025-8446CVSS 4.3Web

Уразливість в плагіні Blaze Demo Importer для WordPress дозволяє неавторизовану обмежену інсталяцію плагінів

Уразливість у плагіні Blaze Demo Importer дозволяє користувачам з рівнем Subscriber встановлювати плагіни. Оновіть плагін для захисту сайту.

CVSS
4.3 MEDIUM
EPSS
12.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Blaze Demo Importer для WordPress має уразливість через відсутність перевірки прав у функції 'blaze_demo_importer_install_plugin' у версіях до 1.0.12 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище встановлювати та активувати обмежену кількість певних плагінів за умови, що встановлені News Kit Elementor Addons і тема BlazeThemes.

Бізнес-вплив

Уразливість може призвести до встановлення небажаних плагінів користувачами з обмеженими правами, що потенційно відкриває шлях до подальших атак або порушення цілісності сайту. Власники інфраструктури повинні оцінити ризики, особливо якщо використовують уразливі версії плагіна разом із залежними компонентами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Blaze Demo Importer до останньої версії, перевірити наявність та оновлення News Kit Elementor Addons і теми BlazeThemes, обмежити права користувачів до мінімально необхідних, а також переглянути журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки