Luka wtyczki Checkbox dla WordPress umożliwia nieautoryzowane usuwanie danych

Wtyczka Checkbox dla WordPress do 2.8.10 pozwala na usunięcie logów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12170CVSS 5.3CMS

Luka wtyczki Checkbox dla WordPress umożliwia nieautoryzowane usuwanie danych

Wtyczka Checkbox dla WordPress do 2.8.10 pozwala na usunięcie logów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
12.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Checkbox dla WordPress do wersji 2.8.10 ma lukę pozwalającą nieautoryzowanym użytkownikom na usunięcie plików logów poprzez brak odpowiedniej kontroli uprawnień na końcówce AJAX 'wp_ajax_nopriv_checkbox_clean_log'.

Wpływ biznesowy

Ta luka może prowadzić do utraty ważnych danych logów, co utrudnia analizę incydentów i monitorowanie bezpieczeństwa. Administratorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka manipulacji danymi i potencjalnych problemów z audytem bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Checkbox u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do krytycznych funkcji AJAX, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS