CVE-2025-10749: Nieautoryzowane usuwanie mediów w wtyczce Microsoft Azure Storage dla WordPress
Luka wtyczki Microsoft Azure Storage dla WordPress pozwala na nieautoryzowane usuwanie mediów przez użytkowników z poziomem subskrybenta i wyższym.
- CVSS
- 5.4 MEDIUM
- EPSS
- 16.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Microsoft Azure Storage dla WordPress w wersjach do 4.5.1 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym usuwanie dowolnych plików multimedialnych z biblioteki mediów WordPress. Luka wynika z braku odpowiednich kontroli uprawnień dla akcji AJAX 'azure-storage-media-replace'.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą usunąć ważne pliki multimedialne, co może prowadzić do utraty danych i zakłóceń w działaniu witryny. Może to wpłynąć na dostępność treści i negatywnie odbić się na doświadczeniu użytkowników oraz reputacji firmy. Warto zwrócić uwagę na ograniczenie dostępu i monitorowanie działań użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami subskrybenta i wyższymi oraz monitorować logi pod kątem nieautoryzowanych działań związanych z usuwaniem mediów. Przegląd uprawnień i audyt bezpieczeństwa mogą pomóc w minimalizacji ryzyka.