CVE-2025-11996: luka wtyczki Find Unused Images umożliwiająca nieautoryzowane usuwanie danych

Luka wtyczki Find Unused Images dla WordPressa pozwala na nieautoryzowane usunięcie wszystkich załączników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11996CVSS 5.3Web

CVE-2025-11996: luka wtyczki Find Unused Images umożliwiająca nieautoryzowane usuwanie danych

Luka wtyczki Find Unused Images dla WordPressa pozwala na nieautoryzowane usunięcie wszystkich załączników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
26.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
find unused images

Co wiadomo

Wtyczka Find Unused Images dla WordPressa do wersji 1.0.7 ma lukę pozwalającą nieautoryzowanym użytkownikom na usunięcie wszystkich załączników strony poprzez brak odpowiedniej weryfikacji uprawnień w funkcjach usuwających obrazy.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą usunąć wszystkie załączniki na stronie, co prowadzi do utraty danych i potencjalnych zakłóceń w działaniu witryny. Operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla integralności i dostępności zasobów multimedialnych na serwerze.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Find Unused Images u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji usuwania obrazów, monitorować logi serwera pod kątem podejrzanych działań oraz ograniczyć ekspozycję witryny na nieautoryzowany dostęp.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS