CVE-2025-11887: Luka wtyczki Supervisor dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

CVE-2025-11887 dotyczy luki w wtyczce Supervisor dla WordPress, umożliwiającej użytkownikom z niskimi uprawnieniami modyfikację ustawień. Sprawdź i zabezpiecz swoją stronę.
CVE-2025-11887CVSS 4.3CMS

CVE-2025-11887: Luka wtyczki Supervisor dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

CVE-2025-11887 dotyczy luki w wtyczce Supervisor dla WordPress, umożliwiającej użytkownikom z niskimi uprawnieniami modyfikację ustawień. Sprawdź i zabezpiecz swoją stronę.

CVSS
4.3 MEDIUM
EPSS
8.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Supervisor dla WordPress do wersji 1.3.2 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w kilku funkcjach AJAX. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na modyfikację ustawień wtyczki.

Wpływ biznesowy

Atakujący z kontem o niskich uprawnieniach mogą zmieniać konfigurację wtyczki, co może prowadzić do niezamierzonych zmian w działaniu serwisu lub obniżenia bezpieczeństwa. Właściciele stron opartych na WordPress powinni zweryfikować, czy używają podatnej wersji i rozważyć aktualizację lub ograniczenie dostępu do kont użytkowników.

Rekomendowane działania administratora

Zaleca się sprawdzenie wersji wtyczki Supervisor i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji, ogranicz dostęp użytkowników do poziomu wyższego niż Subskrybent lub monitoruj logi pod kątem nieautoryzowanych zmian. Przeglądaj uprawnienia użytkowników i stosuj zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS