CVE-2025-11255: Nieautoryzowana modyfikacja danych w wtyczce Password Policy Manager dla WordPress
Luka w wtyczce Password Policy Manager WordPress umożliwia nieautoryzowane wylogowanie połączenia z miniorange. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Password Policy Manager | Password Manager dla WordPress do wersji 2.0.5 ma lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień na końcówce AJAX 'moppm_ajax'. Atakujący z poziomem subskrybenta lub wyższym mogą wylogować połączenie serwisu z miniorange.
Wpływ biznesowy
Luka pozwala na zakłócenie działania integracji z miniorange, co może prowadzić do problemów z zarządzaniem hasłami i bezpieczeństwem użytkowników. Może to wpłynąć na stabilność i zaufanie do serwisu, szczególnie w środowiskach korzystających z tej wtyczki do kontroli polityk haseł.
Rekomendowane działania administratora
Zaleca się pilne sprawdzenie dostępności aktualizacji wtyczki Password Policy Manager i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych wylogowań i działań na końcówce AJAX 'moppm_ajax'.