CVE-2025-12168: Błąd wtyczki Phrase TMS Integration dla WordPress umożliwiający nieautoryzowaną modyfikację danych

Luka w Phrase TMS Integration dla WordPress pozwala użytkownikom subskrybenta usuwać logi. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12168CVSS 4.3CMS

CVE-2025-12168: Błąd wtyczki Phrase TMS Integration dla WordPress umożliwiający nieautoryzowaną modyfikację danych

Luka w Phrase TMS Integration dla WordPress pozwala użytkownikom subskrybenta usuwać logi. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
5.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Phrase TMS Integration dla WordPress do wersji 4.7.5 posiada lukę pozwalającą na usuwanie plików logów przez użytkowników z uprawnieniami co najmniej na poziomie subskrybenta. Brak odpowiedniej weryfikacji uprawnień na końcówce AJAX 'wp_ajax_delete_log' umożliwia nieautoryzowane modyfikacje danych.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą usuwać pliki logów, co utrudnia wykrywanie incydentów i analizę bezpieczeństwa. Może to prowadzić do ukrywania działań złośliwych i utraty ważnych danych audytowych, wpływając negatywnie na zarządzanie bezpieczeństwem środowiska WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Phrase TMS Integration i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować i analizować logi pod kątem podejrzanych działań. Warto również rozważyć audyt uprawnień użytkowników i wprowadzenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS