Уразливість у плагіні Doppler Forms для WordPress дозволяє встановлення розширень будь-яким автентифікованим користувачем

Уразливість Doppler Forms WordPress плагіна дозволяє будь-якому автентифікованому користувачу встановлювати розширення без перевірки прав. Рекомендується оновлення та моніторинг.
CVE-2025-9544CVSS 6.5CMS

Уразливість у плагіні Doppler Forms для WordPress дозволяє встановлення розширень будь-яким автентифікованим користувачем

Уразливість Doppler Forms WordPress плагіна дозволяє будь-якому автентифікованому користувачу встановлювати розширення без перевірки прав. Рекомендується оновлення та моніторинг.

CVSS
6.5 MEDIUM
EPSS
10.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Doppler Forms для WordPress версії до 2.5.1 має уразливість, що дозволяє будь-якому автентифікованому користувачу, навіть з роллю Підписника, встановлювати та активувати додаткові розширення без перевірки прав чи використання nonce. Це може призвести до несанкціонованих змін у функціоналі сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Doppler Forms до версії 2.5.1, ця уразливість може стати причиною несанкціонованого встановлення додаткових розширень, що потенційно відкриває шлях до подальших атак або порушення роботи сайту. Це підвищує ризики безпеки та може вплинути на довіру користувачів та стабільність бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Doppler Forms та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до сайту лише довіреним користувачам, переглянути журнали активності на предмет підозрілих дій та розглянути можливість тимчасового відключення плагіна. Загалом, слід дотримуватися найкращих практик безпеки, включаючи мінімізацію прав користувачів та моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки