Luka wtyczki Integrate Dynamics 365 CRM dla WordPress umożliwia nieautoryzowany dostęp

Wtyczka Integrate Dynamics 365 CRM do WordPress ma lukę umożliwiającą nieautoryzowany dostęp i manipulację konfiguracją OAuth. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10746CVSS 6.5Web

Luka wtyczki Integrate Dynamics 365 CRM dla WordPress umożliwia nieautoryzowany dostęp

Wtyczka Integrate Dynamics 365 CRM do WordPress ma lukę umożliwiającą nieautoryzowany dostęp i manipulację konfiguracją OAuth. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
16.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Integrate Dynamics 365 CRM dla WordPress w wersjach do 1.0.9 ma lukę pozwalającą na nieautoryzowany dostęp z powodu braku weryfikacji uprawnień i nonce w funkcjach inicjalizowanych przy 'init'. Atakujący mogą dezaktywować wtyczkę, modyfikować konfigurację OAuth oraz wywoływać testowe połączenia ujawniające wrażliwe dane.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanej ingerencji w konfigurację wtyczki oraz potencjalne wycieki danych uwierzytelniających. Może to prowadzić do zakłóceń w działaniu systemu CRM oraz naruszenia poufności danych biznesowych. Warto zwrócić uwagę na możliwość zdalnego wykonania działań bez uwierzytelnienia.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ograniczyć dostęp do punktów końcowych wtyczki, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić audyt konfiguracji OAuth. Priorytetowo traktować działania minimalizujące ekspozycję i ryzyko nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS