CVE-2025-12505: Nieautoryzowany dostęp w wtyczce weDocs dla WordPress

Luka w weDocs dla WordPress pozwala użytkownikom Subskrybenta modyfikować ustawienia. Zalecana aktualizacja i monitorowanie dostępu.
CVE-2025-12505CVSS 5.4Web

CVE-2025-12505: Nieautoryzowany dostęp w wtyczce weDocs dla WordPress

Luka w weDocs dla WordPress pozwala użytkownikom Subskrybenta modyfikować ustawienia. Zalecana aktualizacja i monitorowanie dostępu.

CVSS
5.4 MEDIUM
EPSS
9.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka weDocs dla WordPress do wersji 2.1.14 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp. Błąd w funkcji create_item_permissions_check pozwala użytkownikom z uprawnieniami Subskrybenta i wyższymi na modyfikację globalnych ustawień wtyczki.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki, co może wpłynąć na stabilność i bezpieczeństwo serwisu internetowego. Atakujący z niskim poziomem uprawnień mogą eskalować swoje możliwości, co zwiększa ryzyko dalszych naruszeń. Operatorzy powinni zwrócić uwagę na potencjalne modyfikacje ustawień i monitorować aktywność użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki weDocs do najnowszej wersji dostępnej u dostawcy. W przypadku braku dostępnej poprawki, ogranicz dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitoruj logi pod kątem nietypowych zmian w ustawieniach wtyczki. Przeprowadź przegląd uprawnień użytkowników i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS