Уразливість відсутності авторизації у плагіні WDesignKit для WordPress (CVE-2025-9029)

Виявлено уразливість у плагіні WDesignKit для WordPress, що дозволяє неавторизованим користувачам надсилати відгуки. Рекомендується оновлення плагіна.
CVE-2025-9029CVSS 4.3Web

Уразливість відсутності авторизації у плагіні WDesignKit для WordPress (CVE-2025-9029)

Виявлено уразливість у плагіні WDesignKit для WordPress, що дозволяє неавторизованим користувачам надсилати відгуки. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
9.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WDesignKit для WordPress версій до 1.2.16 містить уразливість відсутності належної перевірки авторизації у функції wdkit_handle_review_submission. Це дозволяє неавторизованим користувачам надсилати відгуки на зовнішні сервіси.

Бізнес-вплив

Для власників вебсайтів на базі WordPress, які використовують плагін WDesignKit, ця уразливість може призвести до несанкціонованої відправки даних відгуків, що потенційно впливає на репутацію та безпеку інтегрованих зовнішніх сервісів. ІТ-оператори повинні враховувати ризики несанкціонованого доступу та можливого зловживання функціоналом плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WDesignKit та встановити останню версію, якщо вона доступна. У разі відсутності оновлень слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій та пріоритезувати оновлення або заміну плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки