Уразливість у плагіні AutomatorWP для WordPress дозволяє несанкціоновані зміни даних

Виявлено критичну уразливість у плагіні AutomatorWP для WordPress, що дозволяє несанкціоновані зміни та віддалене виконання коду. Рекомендується оновлення.
CVE-2025-9539CVSS 8.0Web

Уразливість у плагіні AutomatorWP для WordPress дозволяє несанкціоновані зміни даних

Виявлено критичну уразливість у плагіні AutomatorWP для WordPress, що дозволяє несанкціоновані зміни та віддалене виконання коду. Рекомендується оновлення.

CVSS
8.0 HIGH
EPSS
34.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AutomatorWP для WordPress містить уразливість через відсутність перевірки прав доступу у функції імпорту автоматизацій, що дозволяє користувачам з рівнем доступу Subscriber створювати довільні автоматизації. Це може призвести до виконання віддаленого коду або підвищення привілеїв після активації автоматизації адміністратором.

Бізнес-вплив

Уразливість створює ризик для власників сайтів на WordPress, оскільки зловмисники з базовими правами можуть впроваджувати шкідливі автоматизації, що потенційно веде до компрометації системи. Це може спричинити порушення цілісності даних, витік інформації або повний контроль над сайтом, що негативно впливає на бізнес-операції та репутацію.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна AutomatorWP та встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, обмежте доступ користувачів з рівнем Subscriber до функцій плагіна, перегляньте журнали активності на предмет підозрілих дій і пріоритезуйте виправлення цієї уразливості у вашій системі безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки