CVE-2025-12524: Luka wtyczki Post Type Switcher dla WordPress umożliwiająca nieautoryzowaną zmianę typu wpisów
Wtyczka Post Type Switcher do WordPress ma lukę pozwalającą autorom zmieniać typ wpisów innych użytkowników, co może zakłócić działanie strony i SEO.
- CVSS
- 5.4 MEDIUM
- EPSS
- 20.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Post Type Switcher dla WordPress w wersjach do 4.0.0 posiada lukę typu Insecure Direct Object Reference, pozwalającą użytkownikom z uprawnieniami autora i wyższymi na zmianę typu wpisów i stron, których nie są właścicielami, w tym tych utworzonych przez administratorów. Może to prowadzić do zakłóceń działania strony, problemów z nawigacją oraz negatywnego wpływu na SEO.
Wpływ biznesowy
Atakujący z uprawnieniami autora mogą modyfikować typy treści na stronie, co może skutkować nieprawidłowym wyświetlaniem zawartości, uszkodzoną strukturą nawigacji oraz obniżeniem pozycji w wynikach wyszukiwania. Dla właścicieli infrastruktury oznacza to ryzyko utraty integralności witryny i pogorszenia doświadczenia użytkowników, co może przełożyć się na spadek ruchu i reputacji marki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post Type Switcher i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nieautoryzowanych zmian oraz przeprowadzić audyt bezpieczeństwa. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli ryzyko jest wysokie.