CVE-2025-12350: Luka w DominoKit dla WordPress umożliwia nieautoryzowaną zmianę ustawień
Luka w DominoKit dla WordPress pozwala na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
- CVSS
- 5.3 MEDIUM
- EPSS
- 12.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka DominoKit dla WordPress do wersji 1.1.0 ma lukę pozwalającą na nieautoryzowany dostęp poprzez brak weryfikacji uprawnień na końcówce AJAX wp_ajax_nopriv_dominokit_option_admin_action. Atakujący bez uwierzytelnienia mogą zmieniać ustawienia wtyczki.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki DominoKit, co może wpłynąć na bezpieczeństwo i stabilność witryny opartej na WordPress. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach, gdzie wtyczka jest aktywnie używana i dostępna publicznie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki DominoKit u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do krytycznych punktów końcowych AJAX, monitorować logi serwera pod kątem podejrzanych działań oraz weryfikować uprawnienia użytkowników.