CVE-2025-12579: Reuters Direct dla WordPress umożliwia nieautoryzowaną modyfikację ustawień
Reuters Direct dla WordPress do 3.0.0 umożliwia nieautoryzowany reset ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 12.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Reuters Direct dla WordPress do wersji 3.0.0 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym resetowanie ustawień wtyczki poprzez brak odpowiedniej weryfikacji uprawnień przy akcji 'logoff'.
Wpływ biznesowy
Luka ta może prowadzić do niezamierzonych zmian konfiguracji wtyczki, co może wpłynąć na stabilność i funkcjonalność serwisu opartego na WordPress. Atakujący bez uwierzytelnienia mogą zmienić ustawienia, co może skutkować zakłóceniem działania lub utratą danych konfiguracyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Reuters Direct i ich instalację. W przypadku braku łatki warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania zabezpieczające w środowisku WordPress.