Luka wtyczki Felan Framework dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka Felan Framework do WordPress ma lukę umożliwiającą nieautoryzowaną aktywację lub dezaktywację wtyczek. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10849CVSS 5.3CMS

Luka wtyczki Felan Framework dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka Felan Framework do WordPress ma lukę umożliwiającą nieautoryzowaną aktywację lub dezaktywację wtyczek. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
21.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Felan Framework dla WordPress w wersjach do 1.1.4 włącznie posiada lukę pozwalającą na nieautoryzowaną aktywację lub dezaktywację wtyczek poprzez brak odpowiedniej weryfikacji uprawnień w funkcji obsługującej akcje AJAX. Atakujący nieposiadający uwierzytelnienia mogą wykorzystać tę podatność.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanych zmian w konfiguracji witryny WordPress, co zagraża stabilności i bezpieczeństwu środowiska CMS. Nieautoryzowana aktywacja lub dezaktywacja wtyczek może skutkować wprowadzeniem złośliwego oprogramowania lub przerwami w działaniu usług. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w przypadku publicznie dostępnych instalacji WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Felan Framework i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX odpowiedzialnych za zarządzanie wtyczkami, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Warto również przeprowadzić przegląd uprawnień użytkowników i zabezpieczyć panel administracyjny WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS