CVE-2025-12372: Luka w wtyczce Permalinks Cascade dla WordPress umożliwiająca nieautoryzowane działania administracyjne

Luka w wtyczce Permalinks Cascade WordPress umożliwia nieautoryzowane działania administracyjne przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2025-12372CVSS 4.3Web

CVE-2025-12372: Luka w wtyczce Permalinks Cascade dla WordPress umożliwiająca nieautoryzowane działania administracyjne

Luka w wtyczce Permalinks Cascade WordPress umożliwia nieautoryzowane działania administracyjne przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
4.3 MEDIUM
EPSS
12.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Permalinks Cascade dla WordPress do wersji 2.2 włącznie posiada lukę polegającą na braku odpowiedniej autoryzacji w funkcji handleTPCAdminAjaxRequest. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na wykonywanie nieautoryzowanych działań administracyjnych, takich jak zmiana ustawień automatycznego pingowania czy wykluczeń stron.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w konfiguracji witryny WordPress, co może wpłynąć na jej działanie i bezpieczeństwo. Administratorzy mogą nieświadomie dopuścić do modyfikacji ustawień, które wpływają na widoczność i funkcjonalność strony, co z kolei może skutkować utratą kontroli nad niektórymi mechanizmami witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Permalinks Cascade i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć czasowe wyłączenie wtyczki, jeśli jest to możliwe, do momentu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS