RealPress WordPress Plugin przed 1.1.0 umożliwia tworzenie stron i wysyłanie e-maili bez odpowiednich uprawnień

RealPress WordPress Plugin przed 1.1.0 pozwala na nieautoryzowane tworzenie stron i wysyłanie e-maili. Zalecana aktualizacja i monitoring bezpieczeństwa.
CVE-2025-11191CVSS 5.3CMS

RealPress WordPress Plugin przed 1.1.0 umożliwia tworzenie stron i wysyłanie e-maili bez odpowiednich uprawnień

RealPress WordPress Plugin przed 1.1.0 pozwala na nieautoryzowane tworzenie stron i wysyłanie e-maili. Zalecana aktualizacja i monitoring bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
20.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RealPress dla WordPress w wersjach przed 1.1.0 rejestruje trasy REST bez właściwych kontroli uprawnień, co pozwala na nieautoryzowane tworzenie stron i wysyłanie wiadomości e-mail z witryny. Luka ma średnią ocenę CVSS 5.3 i może być wykorzystana do nadużyć funkcji serwisu.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanego tworzenia treści i rozsyłania e-maili, co może prowadzić do naruszenia integralności strony, spamu lub reputacyjnych szkód. Atakujący mogą wykorzystać tę lukę do rozprzestrzeniania złośliwych wiadomości lub manipulacji zawartością witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki RealPress do wersji 1.1.0 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS