CVE-2025-11378: Luka w wtyczce ShortPixel Image Optimizer umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce ShortPixel Image Optimizer pozwala użytkownikom z uprawnieniami Współpracownika na nieautoryzowaną modyfikację opcji witryny WordPress.
CVE-2025-11378CVSS 5.4CMS

CVE-2025-11378: Luka w wtyczce ShortPixel Image Optimizer umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce ShortPixel Image Optimizer pozwala użytkownikom z uprawnieniami Współpracownika na nieautoryzowaną modyfikację opcji witryny WordPress.

CVSS
5.4 MEDIUM
EPSS
21.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ShortPixel Image Optimizer dla WordPressa do wersji 6.3.4 ma lukę bezpieczeństwa, która pozwala użytkownikom z uprawnieniami na poziomie Współpracownika i wyższymi na eksport oraz import opcji witryny bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku kontroli uprawnień w akcji AJAX 'shortpixel_ajaxRequest'.

Wpływ biznesowy

Atakujący z dostępem na poziomie Współpracownika mogą manipulować ustawieniami witryny, co może prowadzić do nieautoryzowanych zmian konfiguracji i potencjalnego wpływu na działanie serwisu. Może to skutkować ryzykiem utraty integralności danych oraz koniecznością przywracania poprawnych ustawień, co obciąża zasoby IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ShortPixel Image Optimizer i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeglądać i weryfikować zmiany w opcjach witryny. Priorytetowo traktuj aktualizacje zabezpieczeń wtyczek CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS