CVE-2025-10646: Luka wtyczki Search Exclude dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka wtyczki Search Exclude dla WordPress pozwala użytkownikom Contributor na nieautoryzowaną modyfikację ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Search Exclude dla WordPress do wersji 2.5.7 ma lukę w metodzie Base::get_rest_permission(), która pozwala użytkownikom z uprawnieniami Contributor i wyższymi na nieautoryzowaną zmianę ustawień wtyczki, w tym dodawanie dowolnych postów do listy wykluczeń z wyszukiwania.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą manipulować ustawieniami wtyczki, co może prowadzić do ukrywania treści w wynikach wyszukiwania i potencjalnego wpływu na widoczność zawartości strony. Może to zaburzyć funkcjonalność witryny i wpłynąć na doświadczenie użytkowników oraz zarządzanie treścią.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Search Exclude i jej instalację. W przypadku braku łatki, ograniczenie dostępu do kont z uprawnieniami Contributor i wyższymi oraz monitorowanie logów pod kątem podejrzanych zmian w ustawieniach wtyczki. Priorytetowe traktowanie tej luki w procesie zarządzania podatnościami.