Luka wtyczki WP Duplicate Page umożliwia modyfikację ustawień przez użytkowników Contributor

Wtyczka WP Duplicate Page do WordPressa ma lukę umożliwiającą użytkownikom Contributor zmianę ustawień i dostęp do chronionych postów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12481CVSS 4.3Web

Luka wtyczki WP Duplicate Page umożliwia modyfikację ustawień przez użytkowników Contributor

Wtyczka WP Duplicate Page do WordPressa ma lukę umożliwiającą użytkownikom Contributor zmianę ustawień i dostęp do chronionych postów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
14.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Duplicate Page dla WordPressa do wersji 1.7 ma lukę brakującej autoryzacji w funkcji saveSettings, co pozwala użytkownikom z uprawnieniami Contributor i wyższymi na zmianę ustawień wtyczki. Może to prowadzić do nieautoryzowanego duplikowania i przeglądania chronionych hasłem postów zawierających wrażliwe dane.

Wpływ biznesowy

Atakujący z dostępem Contributor mogą zmienić ustawienia kontroli ról w wtyczce, co umożliwia obejście ograniczeń dostępu do chronionych treści. Może to skutkować wyciekiem poufnych informacji oraz naruszeniem polityk bezpieczeństwa w organizacji korzystającej z WordPressa. Wpływa to na integralność i poufność danych publikowanych na stronie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Duplicate Page i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem nietypowych zmian ustawień wtyczki. Warto także przejrzeć konfigurację uprawnień ról i rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS