CVE-2025-11816: WP Legal Pages - brak weryfikacji uprawnień umożliwia nieautoryzowane rozłączenie konta

Luka w wtyczce WP Legal Pages dla WordPress pozwala na nieautoryzowane rozłączenie strony z API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-11816CVSS 5.3Web

CVE-2025-11816: WP Legal Pages - brak weryfikacji uprawnień umożliwia nieautoryzowane rozłączenie konta

Luka w wtyczce WP Legal Pages dla WordPress pozwala na nieautoryzowane rozłączenie strony z API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
19.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Legal Pages dla WordPressa do generowania polityk prywatności i regulaminów posiada lukę umożliwiającą nieautoryzowanym atakującym rozłączenie strony z planem API. Problem wynika z braku sprawdzenia uprawnień w funkcji disconnect_account_request() we wszystkich wersjach do 3.5.1 włącznie.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą zmienić stan połączenia strony z usługą API, co może prowadzić do przerw w działaniu funkcji zależnych od tego połączenia. Może to wpłynąć na dostępność i integralność usług prawnych generowanych przez wtyczkę, co z kolei może negatywnie odbić się na zgodności i doświadczeniu użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Legal Pages i rozważyć aktualizację do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji administracyjnych wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz minimalizację ekspozycji serwisu na nieautoryzowane żądania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS