Уразливість у плагіні Broadstreet для WordPress дозволяє неавторизоване створення рекламодавців

Уразливість у плагіні Broadstreet для WordPress дозволяє користувачам з рівнем Subscriber створювати рекламодавців без авторизації.
CVE-2025-9988CVSS 4.3CMS

Уразливість у плагіні Broadstreet для WordPress дозволяє неавторизоване створення рекламодавців

Уразливість у плагіні Broadstreet для WordPress дозволяє користувачам з рівнем Subscriber створювати рекламодавців без авторизації.

CVSS
4.3 MEDIUM
EPSS
5.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Broadstreet для WordPress містить уразливість через відсутність перевірки прав на дію create_advertiser в AJAX, що дозволяє користувачам з рівнем доступу Subscriber і вище створювати рекламодавців без відповідних дозволів. Уразливість присутня у всіх версіях до 1.53.1 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого створення рекламодавців у системі, що потенційно дозволяє зловмисникам впливати на рекламний контент або налаштування сайту. Для операторів IT та власників інфраструктури це означає необхідність перевірки прав доступу користувачів і можливе порушення цілісності рекламних даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Broadstreet до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Також слід обмежити права користувачів до мінімально необхідних, перевірити журнали на предмет підозрілої активності та провести аудит прав доступу в WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки