CVE-2025-12168: Błąd wtyczki Phrase TMS Integration dla WordPress umożliwiający nieautoryzowaną modyfikację danych
Luka w Phrase TMS Integration dla WordPress pozwala użytkownikom subskrybenta usuwać logi. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Phrase TMS Integration dla WordPress do wersji 4.7.5 posiada lukę pozwalającą na usuwanie plików logów przez użytkowników z uprawnieniami co najmniej na poziomie subskrybenta. Brak odpowiedniej weryfikacji uprawnień na końcówce AJAX 'wp_ajax_delete_log' umożliwia nieautoryzowane modyfikacje danych.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą usuwać pliki logów, co utrudnia wykrywanie incydentów i analizę bezpieczeństwa. Może to prowadzić do ukrywania działań złośliwych i utraty ważnych danych audytowych, wpływając negatywnie na zarządzanie bezpieczeństwem środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Phrase TMS Integration i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować i analizować logi pod kątem podejrzanych działań. Warto również rozważyć audyt uprawnień użytkowników i wprowadzenie dodatkowych mechanizmów kontroli dostępu.