Уразливість у NitroPack для WordPress дозволяє неавторизовану зміну налаштувань стиснення
Уразливість CVE-2025-8778 у плагіні NitroPack для WordPress дозволяє користувачам з рівнем Subscriber змінювати налаштування стиснення. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін NitroPack для WordPress має уразливість через відсутність перевірки прав у функції nitropack_set_compression_ajax(), що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування стиснення плагіна. Уразливість присутня у версіях до 1.18.4 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна NitroPack, що впливає на налаштування стиснення контенту вебсайту. Для ІТ-операторів це означає потенційні проблеми з продуктивністю сайту або його функціональністю, а також ризик порушення політик безпеки через зміну параметрів без відповідних дозволів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна NitroPack і встановити останні версії, які виправляють цю уразливість. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали змін налаштувань плагіна та контролювати активність користувачів для виявлення підозрілих дій.