CVE-2025-12005: Nieautoryzowany dostęp do danych w wtyczce WP VR – 360 Panorama i Free Virtual Tour Builder dla WordPress

Luka w wtyczce WP VR dla WordPress pozwala na modyfikację opcji przez użytkowników z uprawnieniami współpracownika. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12005CVSS 4.3Web

CVE-2025-12005: Nieautoryzowany dostęp do danych w wtyczce WP VR – 360 Panorama i Free Virtual Tour Builder dla WordPress

Luka w wtyczce WP VR dla WordPress pozwala na modyfikację opcji przez użytkowników z uprawnieniami współpracownika. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
13.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP VR – 360 Panorama i Free Virtual Tour Builder dla WordPress w wersjach do 8.5.41 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych. Luka wynika z niewłaściwej weryfikacji uprawnień użytkownika, co pozwala atakującym z poziomem dostępu co najmniej współpracownika na modyfikację wrażliwych opcji wtyczki.

Wpływ biznesowy

Atakujący z uprawnieniami współpracownika lub wyższymi mogą zmieniać krytyczne ustawienia wtyczki, co może prowadzić do naruszenia integralności i poufności danych. Może to wpłynąć na stabilność i bezpieczeństwo witryny WordPress, zwiększając ryzyko dalszych ataków lub wycieku informacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt konfiguracji wtyczki i uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS