CVE-2025-11734: Luka w wtyczce Broken Link Checker umożliwia nieautoryzowaną modyfikację postów

Luka w wtyczce Broken Link Checker pozwala na usuwanie postów przez użytkowników z uprawnieniami współautora. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11734CVSS 5.4CMS

CVE-2025-11734: Luka w wtyczce Broken Link Checker umożliwia nieautoryzowaną modyfikację postów

Luka w wtyczce Broken Link Checker pozwala na usuwanie postów przez użytkowników z uprawnieniami współautora. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
12.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Broken Link Checker firmy AIOSEO dla WordPressa do wersji 1.2.5 posiada lukę pozwalającą użytkownikom z uprawnieniami współautora na usuwanie dowolnych postów poprzez brak odpowiedniej autoryzacji w REST API. Luka wynika z niewystarczającej weryfikacji uprawnień przy wywołaniu endpointu usuwania postów.

Wpływ biznesowy

Atakujący posiadający konto z uprawnieniami współautora lub wyższymi mogą usunąć dowolne posty na stronie, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Może to wpłynąć na integralność i dostępność treści, a także wymagać przywracania danych i dodatkowych działań naprawczych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu współautora oraz monitorować logi pod kątem nietypowych operacji usuwania postów. Warto także rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe, do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS