Luka wtyczki WP Fastest Cache umożliwia nieautoryzowaną modyfikację danych

Wtyczka WP Fastest Cache do WordPressa ma lukę pozwalającą użytkownikom z dostępem Subskrybenta na modyfikację bazy danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10476CVSS 4.3CMS

Luka wtyczki WP Fastest Cache umożliwia nieautoryzowaną modyfikację danych

Wtyczka WP Fastest Cache do WordPressa ma lukę pozwalającą użytkownikom z dostępem Subskrybenta na modyfikację bazy danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
11.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Fastest Cache dla WordPressa do wersji 1.4.0 włącznie zawiera lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcji wpfc_db_fix_callback(). Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wywołać akcje naprawy bazy danych. Luka dotyczy tylko stron z aktywowaną wersją premium wtyczki.

Wpływ biznesowy

Luka może prowadzić do niezamierzonych zmian w bazie danych witryny, co może wpłynąć na integralność i dostępność danych. Atakujący z niskim poziomem uprawnień mogą wykorzystać tę lukę do wykonania działań naprawczych bazy danych, potencjalnie zakłócając działanie serwisu. Właściciele stron korzystających z wersji premium powinni zwrócić szczególną uwagę na tę podatność.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Fastest Cache i ich zastosowanie. W przypadku braku łatki warto ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z funkcją naprawy bazy danych. Dodatkowo, warto rozważyć tymczasowe wyłączenie funkcji naprawy bazy danych, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS