Уразливість у плагіні WP Legal Pages для WordPress дозволяє встановлення довільних плагінів

Виявлено уразливість у WP Legal Pages WordPress плагіні, що дозволяє встановлення довільних плагінів користувачам Contributor і вище. Рекомендується оновлення та обмеження доступу.
CVE-2025-8565CVSS 8.1CMS

Уразливість у плагіні WP Legal Pages для WordPress дозволяє встановлення довільних плагінів

Виявлено уразливість у WP Legal Pages WordPress плагіні, що дозволяє встановлення довільних плагінів користувачам Contributor і вище. Рекомендується оновлення та обмеження доступу.

CVSS
8.1 HIGH
EPSS
17.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Legal Pages для WordPress (версії до 3.4.3 включно) має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище встановлювати довільні плагіни через відсутність перевірки прав у функції wplp_gdpr_install_plugin_ajax_handler().

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого встановлення шкідливих або небажаних плагінів, що ставить під загрозу безпеку вебсайту та може призвести до компрометації даних або порушення роботи сайту. Власники сайтів на WordPress повинні звернути увагу на цю проблему, особливо якщо використовують плагін WP Legal Pages.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Legal Pages і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ користувачів з рівнем Contributor і вище до функціоналу плагіна, перегляньте журнали активності на предмет підозрілих дій та розгляньте можливість тимчасового відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки