CVE-2025-11448: Luka w wtyczce Envira Photo Gallery dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Envira Photo Gallery dla WordPress umożliwia nieautoryzowaną modyfikację danych przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Envira Photo Gallery dla WordPress do wersji 1.11.0 posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak weryfikacji uprawnień na endpointzie REST API '/envira-convert/v1/bulk-convert'. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą konwertować galerie na galerie Envira.
Wpływ biznesowy
Luka może prowadzić do niezamierzonych zmian w zawartości galerii na stronach WordPress, co może wpłynąć na integralność danych i wizerunek firmy. Atakujący z dostępem współpracownika mogą zmieniać galerie, co może skutkować nieautoryzowanym dostępem lub manipulacją treści wizualnych. Warto zwrócić uwagę na potencjalne ryzyko dla witryn korzystających z tej wtyczki i odpowiednio zarządzać uprawnieniami użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Envira Photo Gallery i ich wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z endpointem '/envira-convert/v1/bulk-convert'. Wdrożenie zasad minimalnych uprawnień i regularna kontrola bezpieczeństwa wtyczek WordPress są kluczowe.