CVE-2025-12015: Luka w wtyczce Convert WebP & AVIF | Quicq umożliwia nieautoryzowaną modyfikację danych
Luka w wtyczce Convert WebP & AVIF | Quicq pozwala użytkownikom z niskimi uprawnieniami na nieautoryzowaną modyfikację danych i rozłączenie integracji Afosto.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Convert WebP & AVIF | Quicq dla WordPressa do optymalizacji obrazów posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak weryfikacji uprawnień na końcówce AJAX 'wp_ajax_wpqai_disconnect_quicq_afosto'. Atakujący z poziomem subskrybenta lub wyższym mogą rozłączyć integrację Afosto.
Wpływ biznesowy
Luka umożliwia użytkownikom z niskimi uprawnieniami (subskrybent i wyżej) modyfikację ustawień wtyczki, co może prowadzić do zakłócenia działania integracji Afosto i potencjalnie wpłynąć na funkcjonalność strony oraz doświadczenie użytkowników. Może to skutkować przerwami w usługach lub utratą danych związanych z optymalizacją obrazów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi aktywności oraz rozważyć tymczasowe wyłączenie funkcji związanej z integracją Afosto, jeśli to możliwe.