CVE-2025-11171: Brak uwierzytelnienia w wtyczce Chartify dla WordPress
Brak uwierzytelnienia w wtyczce Chartify do WordPress umożliwia nieautoryzowane wywołanie funkcji administracyjnych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 25.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Chartify dla WordPress do wersji 3.5.9 włącznie posiada lukę polegającą na braku uwierzytelnienia dla krytycznych funkcji. Luka wynika z rejestracji niezabezpieczonego działania AJAX, które pozwala nieautoryzowanym użytkownikom wywoływać metody administracyjne przez endpoint wp-admin/admin-ajax.php.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym atakującym wykonanie funkcji administracyjnych na stronie WordPress, co może prowadzić do eskalacji uprawnień i potencjalnego przejęcia kontroli nad witryną. Operatorzy powinni traktować tę podatność jako istotne zagrożenie dla integralności i bezpieczeństwa swoich serwisów internetowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Chartify i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu admin-ajax.php, monitorować logi pod kątem podejrzanych wywołań oraz weryfikować uprawnienia użytkowników. Priorytetem jest szybka identyfikacja i eliminacja ryzyka związanego z tą podatnością.