CVE-2025-11378: Luka w wtyczce ShortPixel Image Optimizer umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce ShortPixel Image Optimizer pozwala użytkownikom z uprawnieniami Współpracownika na nieautoryzowaną modyfikację opcji witryny WordPress.
- CVSS
- 5.4 MEDIUM
- EPSS
- 21.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ShortPixel Image Optimizer dla WordPressa do wersji 6.3.4 ma lukę bezpieczeństwa, która pozwala użytkownikom z uprawnieniami na poziomie Współpracownika i wyższymi na eksport oraz import opcji witryny bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku kontroli uprawnień w akcji AJAX 'shortpixel_ajaxRequest'.
Wpływ biznesowy
Atakujący z dostępem na poziomie Współpracownika mogą manipulować ustawieniami witryny, co może prowadzić do nieautoryzowanych zmian konfiguracji i potencjalnego wpływu na działanie serwisu. Może to skutkować ryzykiem utraty integralności danych oraz koniecznością przywracania poprawnych ustawień, co obciąża zasoby IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ShortPixel Image Optimizer i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeglądać i weryfikować zmiany w opcjach witryny. Priorytetowo traktuj aktualizacje zabezpieczeń wtyczek CMS.