CVE-2025-12350: Luka w DominoKit dla WordPress umożliwia nieautoryzowaną zmianę ustawień

Luka w DominoKit dla WordPress pozwala na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
CVE-2025-12350CVSS 5.3CMS

CVE-2025-12350: Luka w DominoKit dla WordPress umożliwia nieautoryzowaną zmianę ustawień

Luka w DominoKit dla WordPress pozwala na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.

CVSS
5.3 MEDIUM
EPSS
12.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka DominoKit dla WordPress do wersji 1.1.0 ma lukę pozwalającą na nieautoryzowany dostęp poprzez brak weryfikacji uprawnień na końcówce AJAX wp_ajax_nopriv_dominokit_option_admin_action. Atakujący bez uwierzytelnienia mogą zmieniać ustawienia wtyczki.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki DominoKit, co może wpłynąć na bezpieczeństwo i stabilność witryny opartej na WordPress. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach, gdzie wtyczka jest aktywnie używana i dostępna publicznie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki DominoKit u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do krytycznych punktów końcowych AJAX, monitorować logi serwera pod kątem podejrzanych działań oraz weryfikować uprawnienia użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS