CVE-2025-10749: Nieautoryzowane usuwanie mediów w wtyczce Microsoft Azure Storage dla WordPress

Luka wtyczki Microsoft Azure Storage dla WordPress pozwala na nieautoryzowane usuwanie mediów przez użytkowników z poziomem subskrybenta i wyższym.
CVE-2025-10749CVSS 5.4Windows

CVE-2025-10749: Nieautoryzowane usuwanie mediów w wtyczce Microsoft Azure Storage dla WordPress

Luka wtyczki Microsoft Azure Storage dla WordPress pozwala na nieautoryzowane usuwanie mediów przez użytkowników z poziomem subskrybenta i wyższym.

CVSS
5.4 MEDIUM
EPSS
16.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Microsoft Azure Storage dla WordPress w wersjach do 4.5.1 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym usuwanie dowolnych plików multimedialnych z biblioteki mediów WordPress. Luka wynika z braku odpowiednich kontroli uprawnień dla akcji AJAX 'azure-storage-media-replace'.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą usunąć ważne pliki multimedialne, co może prowadzić do utraty danych i zakłóceń w działaniu witryny. Może to wpłynąć na dostępność treści i negatywnie odbić się na doświadczeniu użytkowników oraz reputacji firmy. Warto zwrócić uwagę na ograniczenie dostępu i monitorowanie działań użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami subskrybenta i wyższymi oraz monitorować logi pod kątem nieautoryzowanych działań związanych z usuwaniem mediów. Przegląd uprawnień i audyt bezpieczeństwa mogą pomóc w minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS