CVE-2025-10646: Luka wtyczki Search Exclude dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka wtyczki Search Exclude dla WordPress pozwala użytkownikom Contributor na nieautoryzowaną modyfikację ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10646CVSS 4.3CMS

CVE-2025-10646: Luka wtyczki Search Exclude dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka wtyczki Search Exclude dla WordPress pozwala użytkownikom Contributor na nieautoryzowaną modyfikację ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
7.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Search Exclude dla WordPress do wersji 2.5.7 ma lukę w metodzie Base::get_rest_permission(), która pozwala użytkownikom z uprawnieniami Contributor i wyższymi na nieautoryzowaną zmianę ustawień wtyczki, w tym dodawanie dowolnych postów do listy wykluczeń z wyszukiwania.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor mogą manipulować ustawieniami wtyczki, co może prowadzić do ukrywania treści w wynikach wyszukiwania i potencjalnego wpływu na widoczność zawartości strony. Może to zaburzyć funkcjonalność witryny i wpłynąć na doświadczenie użytkowników oraz zarządzanie treścią.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Search Exclude i jej instalację. W przypadku braku łatki, ograniczenie dostępu do kont z uprawnieniami Contributor i wyższymi oraz monitorowanie logów pod kątem podejrzanych zmian w ustawieniach wtyczki. Priorytetowe traktowanie tej luki w procesie zarządzania podatnościami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS