CVE-2025-12005: Nieautoryzowany dostęp do danych w wtyczce WP VR – 360 Panorama i Free Virtual Tour Builder dla WordPress
Luka w wtyczce WP VR dla WordPress pozwala na modyfikację opcji przez użytkowników z uprawnieniami współpracownika. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP VR – 360 Panorama i Free Virtual Tour Builder dla WordPress w wersjach do 8.5.41 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych. Luka wynika z niewłaściwej weryfikacji uprawnień użytkownika, co pozwala atakującym z poziomem dostępu co najmniej współpracownika na modyfikację wrażliwych opcji wtyczki.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą zmieniać krytyczne ustawienia wtyczki, co może prowadzić do naruszenia integralności i poufności danych. Może to wpłynąć na stabilność i bezpieczeństwo witryny WordPress, zwiększając ryzyko dalszych ataków lub wycieku informacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt konfiguracji wtyczki i uprawnień użytkowników.