Luka brakującej autoryzacji w wtyczce SiteSEO – SEO Simplified dla WordPress

Wtyczka SiteSEO – SEO Simplified do WordPress ma lukę brakującej autoryzacji umożliwiającą zmianę funkcji przez użytkowników z uprawnieniami autora i wyższymi.
CVE-2025-12367CVSS 4.3Web

Luka brakującej autoryzacji w wtyczce SiteSEO – SEO Simplified dla WordPress

Wtyczka SiteSEO – SEO Simplified do WordPress ma lukę brakującej autoryzacji umożliwiającą zmianę funkcji przez użytkowników z uprawnieniami autora i wyższymi.

CVSS
4.3 MEDIUM
EPSS
11.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SiteSEO – SEO Simplified dla WordPress w wersjach do 1.3.1 włącznie posiada lukę brakującej autoryzacji. Umożliwia to użytkownikom z uprawnieniami na poziomie autora lub wyższymi nieautoryzowane włączanie lub wyłączanie funkcji wtyczki.

Wpływ biznesowy

Atakujący z dostępem na poziomie autora mogą manipulować funkcjami wtyczki SiteSEO, co może prowadzić do niezamierzonych zmian w konfiguracji SEO strony. Może to wpłynąć na widoczność witryny w wyszukiwarkach oraz stabilność działania serwisu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SiteSEO – SEO Simplified i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeglądać konfigurację wtyczki pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS