CVE-2025-11734: Luka w wtyczce Broken Link Checker umożliwia nieautoryzowaną modyfikację postów
Luka w wtyczce Broken Link Checker pozwala na usuwanie postów przez użytkowników z uprawnieniami współautora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 12.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Broken Link Checker firmy AIOSEO dla WordPressa do wersji 1.2.5 posiada lukę pozwalającą użytkownikom z uprawnieniami współautora na usuwanie dowolnych postów poprzez brak odpowiedniej autoryzacji w REST API. Luka wynika z niewystarczającej weryfikacji uprawnień przy wywołaniu endpointu usuwania postów.
Wpływ biznesowy
Atakujący posiadający konto z uprawnieniami współautora lub wyższymi mogą usunąć dowolne posty na stronie, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Może to wpłynąć na integralność i dostępność treści, a także wymagać przywracania danych i dodatkowych działań naprawczych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu współautora oraz monitorować logi pod kątem nietypowych operacji usuwania postów. Warto także rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe, do czasu załatania luki.