CVE-2025-11887: Luka wtyczki Supervisor dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
CVE-2025-11887 dotyczy luki w wtyczce Supervisor dla WordPress, umożliwiającej użytkownikom z niskimi uprawnieniami modyfikację ustawień. Sprawdź i zabezpiecz swoją stronę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Supervisor dla WordPress do wersji 1.3.2 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w kilku funkcjach AJAX. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na modyfikację ustawień wtyczki.
Wpływ biznesowy
Atakujący z kontem o niskich uprawnieniach mogą zmieniać konfigurację wtyczki, co może prowadzić do niezamierzonych zmian w działaniu serwisu lub obniżenia bezpieczeństwa. Właściciele stron opartych na WordPress powinni zweryfikować, czy używają podatnej wersji i rozważyć aktualizację lub ograniczenie dostępu do kont użytkowników.
Rekomendowane działania administratora
Zaleca się sprawdzenie wersji wtyczki Supervisor i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji, ogranicz dostęp użytkowników do poziomu wyższego niż Subskrybent lub monitoruj logi pod kątem nieautoryzowanych zmian. Przeglądaj uprawnienia użytkowników i stosuj zasady minimalnych uprawnień.