CVE-2025-12377: Luka w wtyczce Envira Photo Gallery dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce Envira Photo Gallery dla WordPress umożliwia nieautoryzowaną modyfikację danych przez użytkowników z uprawnieniami autora i wyższymi.
CVE-2025-12377CVSS 4.3Web

CVE-2025-12377: Luka w wtyczce Envira Photo Gallery dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce Envira Photo Gallery dla WordPress umożliwia nieautoryzowaną modyfikację danych przez użytkowników z uprawnieniami autora i wyższymi.

CVSS
4.3 MEDIUM
EPSS
23.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Envira Photo Gallery dla WordPress do wersji 1.12.0 zawiera lukę umożliwiającą użytkownikom z uprawnieniami autora i wyższymi nieautoryzowaną modyfikację danych, np. usuwanie zdjęć z galerii. Luka została częściowo załatana w wersji 1.12.0.

Wpływ biznesowy

Atakujący z dostępem na poziomie autora mogą manipulować zawartością galerii zdjęć, co może prowadzić do utraty danych lub zakłócenia prezentacji treści na stronie. Może to wpłynąć na wizerunek firmy oraz zaufanie użytkowników. W przypadku stron opartych na WordPress z tą wtyczką, ryzyko nieautoryzowanych zmian wymaga uwagi administratorów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Envira Photo Gallery do najnowszej wersji dostępnej u producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkownikom z uprawnieniami autora i wyższymi oraz monitoruj logi pod kątem podejrzanych działań. Regularnie przeglądaj uprawnienia użytkowników i stosuj zasadę najmniejszych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS