CVE-2025-10740: Nieautoryzowany dostęp do funkcji w wtyczce URL Shortener dla WordPress
Luka w wtyczce URL Shortener dla WordPress umożliwia modyfikację linków przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.3 MEDIUM
- EPSS
- 16.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka URL Shortener dla WordPress do wersji 3.0.7 posiada lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta i wyższymi modyfikację linków poprzez brak odpowiedniej weryfikacji uprawnień w funkcji verifyRequest.
Wpływ biznesowy
Luka pozwala na nieautoryzowaną modyfikację linków przez użytkowników z niskim poziomem uprawnień, co może prowadzić do manipulacji adresami URL i potencjalnego wykorzystania w atakach phishingowych lub innych nadużyciach. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na ryzyko związane z integralnością linków i reputacją witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki URL Shortener i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych zmian linków. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.