CVE-2025-12524: Luka wtyczki Post Type Switcher dla WordPress umożliwiająca nieautoryzowaną zmianę typu wpisów

Wtyczka Post Type Switcher do WordPress ma lukę pozwalającą autorom zmieniać typ wpisów innych użytkowników, co może zakłócić działanie strony i SEO.
CVE-2025-12524CVSS 5.4Web

CVE-2025-12524: Luka wtyczki Post Type Switcher dla WordPress umożliwiająca nieautoryzowaną zmianę typu wpisów

Wtyczka Post Type Switcher do WordPress ma lukę pozwalającą autorom zmieniać typ wpisów innych użytkowników, co może zakłócić działanie strony i SEO.

CVSS
5.4 MEDIUM
EPSS
20.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Post Type Switcher dla WordPress w wersjach do 4.0.0 posiada lukę typu Insecure Direct Object Reference, pozwalającą użytkownikom z uprawnieniami autora i wyższymi na zmianę typu wpisów i stron, których nie są właścicielami, w tym tych utworzonych przez administratorów. Może to prowadzić do zakłóceń działania strony, problemów z nawigacją oraz negatywnego wpływu na SEO.

Wpływ biznesowy

Atakujący z uprawnieniami autora mogą modyfikować typy treści na stronie, co może skutkować nieprawidłowym wyświetlaniem zawartości, uszkodzoną strukturą nawigacji oraz obniżeniem pozycji w wynikach wyszukiwania. Dla właścicieli infrastruktury oznacza to ryzyko utraty integralności witryny i pogorszenia doświadczenia użytkowników, co może przełożyć się na spadek ruchu i reputacji marki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post Type Switcher i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nieautoryzowanych zmian oraz przeprowadzić audyt bezpieczeństwa. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli ryzyko jest wysokie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS