CVE-2025-12377: Luka w wtyczce Envira Photo Gallery dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w wtyczce Envira Photo Gallery dla WordPress umożliwia nieautoryzowaną modyfikację danych przez użytkowników z uprawnieniami autora i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Envira Photo Gallery dla WordPress do wersji 1.12.0 zawiera lukę umożliwiającą użytkownikom z uprawnieniami autora i wyższymi nieautoryzowaną modyfikację danych, np. usuwanie zdjęć z galerii. Luka została częściowo załatana w wersji 1.12.0.
Wpływ biznesowy
Atakujący z dostępem na poziomie autora mogą manipulować zawartością galerii zdjęć, co może prowadzić do utraty danych lub zakłócenia prezentacji treści na stronie. Może to wpłynąć na wizerunek firmy oraz zaufanie użytkowników. W przypadku stron opartych na WordPress z tą wtyczką, ryzyko nieautoryzowanych zmian wymaga uwagi administratorów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Envira Photo Gallery do najnowszej wersji dostępnej u producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkownikom z uprawnieniami autora i wyższymi oraz monitoruj logi pod kątem podejrzanych działań. Regularnie przeglądaj uprawnienia użytkowników i stosuj zasadę najmniejszych uprawnień.