CVE-2025-0958: luka w wtyczce Ultimate WordPress Auction umożliwiająca nieautoryzowany dostęp
Luka w wtyczce Ultimate WordPress Auction pozwala użytkownikom z uprawnieniami Współtwórcy na usuwanie aukcji i postów. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 5.4 MEDIUM
- EPSS
- 26.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate auction
Co wiadomo
Wtyczka Ultimate WordPress Auction do WordPressa w wersjach do 4.2.9 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami co najmniej na poziomie Współtwórcy na usuwanie aukcji, postów oraz stron, a także wykonywanie innych działań związanych z obsługą aukcji.
Wpływ biznesowy
Luka umożliwia nadużycie funkcji wtyczki przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do usunięcia ważnych treści i zakłócenia działania serwisu aukcyjnego. Może to skutkować utratą danych i obniżeniem zaufania użytkowników oraz koniecznością przywracania zawartości i audytu działań.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ultimate WordPress Auction i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.