CVE-2025-11255: Nieautoryzowana modyfikacja danych w wtyczce Password Policy Manager dla WordPress

Luka w wtyczce Password Policy Manager WordPress umożliwia nieautoryzowane wylogowanie połączenia z miniorange. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11255CVSS 4.3CMS

CVE-2025-11255: Nieautoryzowana modyfikacja danych w wtyczce Password Policy Manager dla WordPress

Luka w wtyczce Password Policy Manager WordPress umożliwia nieautoryzowane wylogowanie połączenia z miniorange. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
8.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Password Policy Manager | Password Manager dla WordPress do wersji 2.0.5 ma lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień na końcówce AJAX 'moppm_ajax'. Atakujący z poziomem subskrybenta lub wyższym mogą wylogować połączenie serwisu z miniorange.

Wpływ biznesowy

Luka pozwala na zakłócenie działania integracji z miniorange, co może prowadzić do problemów z zarządzaniem hasłami i bezpieczeństwem użytkowników. Może to wpłynąć na stabilność i zaufanie do serwisu, szczególnie w środowiskach korzystających z tej wtyczki do kontroli polityk haseł.

Rekomendowane działania administratora

Zaleca się pilne sprawdzenie dostępności aktualizacji wtyczki Password Policy Manager i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych wylogowań i działań na końcówce AJAX 'moppm_ajax'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS