CVE-2025-12015: Luka w wtyczce Convert WebP & AVIF | Quicq umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce Convert WebP & AVIF | Quicq pozwala użytkownikom z niskimi uprawnieniami na nieautoryzowaną modyfikację danych i rozłączenie integracji Afosto.
CVE-2025-12015CVSS 4.3CMS

CVE-2025-12015: Luka w wtyczce Convert WebP & AVIF | Quicq umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce Convert WebP & AVIF | Quicq pozwala użytkownikom z niskimi uprawnieniami na nieautoryzowaną modyfikację danych i rozłączenie integracji Afosto.

CVSS
4.3 MEDIUM
EPSS
9.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Convert WebP & AVIF | Quicq dla WordPressa do optymalizacji obrazów posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak weryfikacji uprawnień na końcówce AJAX 'wp_ajax_wpqai_disconnect_quicq_afosto'. Atakujący z poziomem subskrybenta lub wyższym mogą rozłączyć integrację Afosto.

Wpływ biznesowy

Luka umożliwia użytkownikom z niskimi uprawnieniami (subskrybent i wyżej) modyfikację ustawień wtyczki, co może prowadzić do zakłócenia działania integracji Afosto i potencjalnie wpłynąć na funkcjonalność strony oraz doświadczenie użytkowników. Może to skutkować przerwami w usługach lub utratą danych związanych z optymalizacją obrazów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi aktywności oraz rozważyć tymczasowe wyłączenie funkcji związanej z integracją Afosto, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS