CVE-2025-12372: Luka w wtyczce Permalinks Cascade dla WordPress umożliwiająca nieautoryzowane działania administracyjne
Luka w wtyczce Permalinks Cascade WordPress umożliwia nieautoryzowane działania administracyjne przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Permalinks Cascade dla WordPress do wersji 2.2 włącznie posiada lukę polegającą na braku odpowiedniej autoryzacji w funkcji handleTPCAdminAjaxRequest. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na wykonywanie nieautoryzowanych działań administracyjnych, takich jak zmiana ustawień automatycznego pingowania czy wykluczeń stron.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w konfiguracji witryny WordPress, co może wpłynąć na jej działanie i bezpieczeństwo. Administratorzy mogą nieświadomie dopuścić do modyfikacji ustawień, które wpływają na widoczność i funkcjonalność strony, co z kolei może skutkować utratą kontroli nad niektórymi mechanizmami witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Permalinks Cascade i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć czasowe wyłączenie wtyczki, jeśli jest to możliwe, do momentu usunięcia luki.