CVE-2025-11176: Luka IDOR w wtyczce Quick Featured Images dla WordPress
Luka IDOR w wtyczce Quick Featured Images WordPress pozwala autorom zmieniać wyróżnione obrazy innych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Quick Featured Images dla WordPress do wersji 13.7.2 zawiera lukę typu Insecure Direct Object Reference (IDOR) w akcjach AJAX qfi_set_thumbnail i qfi_delete_thumbnail. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi zmianę lub usunięcie wyróżnionych obrazów postów innych użytkowników.
Wpływ biznesowy
Luka pozwala na nieautoryzowaną modyfikację wyróżnionych obrazów w postach innych autorów, co może prowadzić do dezorganizacji treści i potencjalnego naruszenia integralności witryny. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko manipulacji wizualnej zawartości bez pełnej kontroli nad uprawnieniami użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Quick Featured Images i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż autor oraz monitorować logi pod kątem nietypowych działań związanych z wyróżnionymi obrazami. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć możliwość wykonywania akcji AJAX przez nieautoryzowane osoby.