CVE-2025-12505: Nieautoryzowany dostęp w wtyczce weDocs dla WordPress
Luka w weDocs dla WordPress pozwala użytkownikom Subskrybenta modyfikować ustawienia. Zalecana aktualizacja i monitorowanie dostępu.
- CVSS
- 5.4 MEDIUM
- EPSS
- 9.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka weDocs dla WordPress do wersji 2.1.14 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp. Błąd w funkcji create_item_permissions_check pozwala użytkownikom z uprawnieniami Subskrybenta i wyższymi na modyfikację globalnych ustawień wtyczki.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki, co może wpłynąć na stabilność i bezpieczeństwo serwisu internetowego. Atakujący z niskim poziomem uprawnień mogą eskalować swoje możliwości, co zwiększa ryzyko dalszych naruszeń. Operatorzy powinni zwrócić uwagę na potencjalne modyfikacje ustawień i monitorować aktywność użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki weDocs do najnowszej wersji dostępnej u dostawcy. W przypadku braku dostępnej poprawki, ogranicz dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitoruj logi pod kątem nietypowych zmian w ustawieniach wtyczki. Przeprowadź przegląd uprawnień użytkowników i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.