CVE-2025-0935: luka w wtyczce Media Library Folders dla WordPress

Luka w wtyczce Media Library Folders WordPress pozwala użytkownikom z uprawnieniami autora na zmianę ustawień. Zalecane aktualizacje i monitorowanie.
CVE-2025-0935CVSS 4.3Web

CVE-2025-0935: luka w wtyczce Media Library Folders dla WordPress

Luka w wtyczce Media Library Folders WordPress pozwala użytkownikom z uprawnieniami autora na zmianę ustawień. Zalecane aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
24.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
media library folders

Co wiadomo

Wtyczka Media Library Folders dla WordPress do wersji 8.3.0 włącznie posiada lukę umożliwiającą nieautoryzowaną zmianę ustawień wtyczki przez użytkowników z uprawnieniami co najmniej na poziomie autora. Brak odpowiedniej weryfikacji uprawnień w kilku akcjach AJAX pozwala na modyfikację ustawień, takich jak blokowanie adresów IP.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą zmieniać kluczowe ustawienia wtyczki, co może prowadzić do niezamierzonych zmian w zabezpieczeniach serwisu, np. w mechanizmach blokowania IP. Może to wpłynąć na stabilność i bezpieczeństwo środowiska WordPress, zwłaszcza w organizacjach korzystających z tej wtyczki do zarządzania mediami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Media Library Folders u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nieautoryzowanych zmian oraz przeprowadzić przegląd konfiguracji zabezpieczeń serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS