CVE-2025-12579: Reuters Direct dla WordPress umożliwia nieautoryzowaną modyfikację ustawień

Reuters Direct dla WordPress do 3.0.0 umożliwia nieautoryzowany reset ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12579CVSS 5.3CMS

CVE-2025-12579: Reuters Direct dla WordPress umożliwia nieautoryzowaną modyfikację ustawień

Reuters Direct dla WordPress do 3.0.0 umożliwia nieautoryzowany reset ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
12.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Reuters Direct dla WordPress do wersji 3.0.0 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym resetowanie ustawień wtyczki poprzez brak odpowiedniej weryfikacji uprawnień przy akcji 'logoff'.

Wpływ biznesowy

Luka ta może prowadzić do niezamierzonych zmian konfiguracji wtyczki, co może wpłynąć na stabilność i funkcjonalność serwisu opartego na WordPress. Atakujący bez uwierzytelnienia mogą zmienić ustawienia, co może skutkować zakłóceniem działania lub utratą danych konfiguracyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Reuters Direct i ich instalację. W przypadku braku łatki warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania zabezpieczające w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS