CVE-2025-11816: WP Legal Pages - brak weryfikacji uprawnień umożliwia nieautoryzowane rozłączenie konta
Luka w wtyczce WP Legal Pages dla WordPress pozwala na nieautoryzowane rozłączenie strony z API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Legal Pages dla WordPressa do generowania polityk prywatności i regulaminów posiada lukę umożliwiającą nieautoryzowanym atakującym rozłączenie strony z planem API. Problem wynika z braku sprawdzenia uprawnień w funkcji disconnect_account_request() we wszystkich wersjach do 3.5.1 włącznie.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą zmienić stan połączenia strony z usługą API, co może prowadzić do przerw w działaniu funkcji zależnych od tego połączenia. Może to wpłynąć na dostępność i integralność usług prawnych generowanych przez wtyczkę, co z kolei może negatywnie odbić się na zgodności i doświadczeniu użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Legal Pages i rozważyć aktualizację do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji administracyjnych wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz minimalizację ekspozycji serwisu na nieautoryzowane żądania.