CVE-2025-10740: Nieautoryzowany dostęp do funkcji w wtyczce URL Shortener dla WordPress

Luka w wtyczce URL Shortener dla WordPress umożliwia modyfikację linków przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10740CVSS 6.3Web

CVE-2025-10740: Nieautoryzowany dostęp do funkcji w wtyczce URL Shortener dla WordPress

Luka w wtyczce URL Shortener dla WordPress umożliwia modyfikację linków przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.3 MEDIUM
EPSS
16.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka URL Shortener dla WordPress do wersji 3.0.7 posiada lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta i wyższymi modyfikację linków poprzez brak odpowiedniej weryfikacji uprawnień w funkcji verifyRequest.

Wpływ biznesowy

Luka pozwala na nieautoryzowaną modyfikację linków przez użytkowników z niskim poziomem uprawnień, co może prowadzić do manipulacji adresami URL i potencjalnego wykorzystania w atakach phishingowych lub innych nadużyciach. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na ryzyko związane z integralnością linków i reputacją witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki URL Shortener i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych zmian linków. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS