CVE-2025-0958: luka w wtyczce Ultimate WordPress Auction umożliwiająca nieautoryzowany dostęp

Luka w wtyczce Ultimate WordPress Auction pozwala użytkownikom z uprawnieniami Współtwórcy na usuwanie aukcji i postów. Zalecane szybkie aktualizacje i monitoring.
CVE-2025-0958CVSS 5.4Web

CVE-2025-0958: luka w wtyczce Ultimate WordPress Auction umożliwiająca nieautoryzowany dostęp

Luka w wtyczce Ultimate WordPress Auction pozwala użytkownikom z uprawnieniami Współtwórcy na usuwanie aukcji i postów. Zalecane szybkie aktualizacje i monitoring.

CVSS
5.4 MEDIUM
EPSS
26.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultimate auction

Co wiadomo

Wtyczka Ultimate WordPress Auction do WordPressa w wersjach do 4.2.9 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami co najmniej na poziomie Współtwórcy na usuwanie aukcji, postów oraz stron, a także wykonywanie innych działań związanych z obsługą aukcji.

Wpływ biznesowy

Luka umożliwia nadużycie funkcji wtyczki przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do usunięcia ważnych treści i zakłócenia działania serwisu aukcyjnego. Może to skutkować utratą danych i obniżeniem zaufania użytkowników oraz koniecznością przywracania zawartości i audytu działań.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ultimate WordPress Auction i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS