CVE-2025-0935: luka w wtyczce Media Library Folders dla WordPress
Luka w wtyczce Media Library Folders WordPress pozwala użytkownikom z uprawnieniami autora na zmianę ustawień. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- media library folders
Co wiadomo
Wtyczka Media Library Folders dla WordPress do wersji 8.3.0 włącznie posiada lukę umożliwiającą nieautoryzowaną zmianę ustawień wtyczki przez użytkowników z uprawnieniami co najmniej na poziomie autora. Brak odpowiedniej weryfikacji uprawnień w kilku akcjach AJAX pozwala na modyfikację ustawień, takich jak blokowanie adresów IP.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą zmieniać kluczowe ustawienia wtyczki, co może prowadzić do niezamierzonych zmian w zabezpieczeniach serwisu, np. w mechanizmach blokowania IP. Może to wpłynąć na stabilność i bezpieczeństwo środowiska WordPress, zwłaszcza w organizacjach korzystających z tej wtyczki do zarządzania mediami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Media Library Folders u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nieautoryzowanych zmian oraz przeprowadzić przegląd konfiguracji zabezpieczeń serwisu.