Уразливість у плагіні AutomatorWP для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні AutomatorWP для WordPress дозволяє користувачам з рівнем Subscriber змінювати налаштування інтеграцій. Рекомендується оновлення плагіна.
CVE-2025-9542CVSS 5.4CMS

Уразливість у плагіні AutomatorWP для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні AutomatorWP для WordPress дозволяє користувачам з рівнем Subscriber змінювати налаштування інтеграцій. Рекомендується оновлення плагіна.

CVSS
5.4 MEDIUM
EPSS
7.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AutomatorWP для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище переглядати та змінювати налаштування інтеграцій через відсутність перевірки прав доступу у версіях до 5.3.7 включно. Це може призвести до несанкціонованої модифікації даних автоматизації.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують AutomatorWP, ця уразливість може спричинити зміну або витік конфігурацій автоматизації, що впливає на стабільність та безпеку бізнес-процесів. Зловмисники з базовим рівнем доступу можуть отримати контроль над інтеграціями, що підвищує ризик компрометації системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AutomatorWP та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки