CVE-2025-12640: Nieautoryzowana zamiana plików multimedialnych w wtyczce WordPress
Luka w wtyczce Folders do WordPress pozwala użytkownikom z uprawnieniami autora na nieautoryzowaną zamianę plików multimedialnych. Zalecane szybkie aktualizacje i ograniczenie uprawnień.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Folders – Unlimited Folders to Organize Media Library Folder, Pages, Posts, File Manager dla WordPress do wersji 3.1.5 ma lukę umożliwiającą nieautoryzowaną zamianę plików multimedialnych. Problem wynika z braku odpowiednich kontroli uprawnień w funkcji handle_folders_file_upload(), co pozwala użytkownikom z uprawnieniami co najmniej na poziomie autora na podmianę dowolnych plików w bibliotece mediów.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanej modyfikacji zawartości multimedialnej na stronie, co może skutkować publikacją niepożądanych lub złośliwych plików. Może to wpłynąć na reputację firmy oraz bezpieczeństwo użytkowników odwiedzających witrynę. Operatorzy powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z wieloma użytkownikami posiadającymi uprawnienia autora lub wyższe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami autora i wyższymi oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z zamianą plików multimedialnych. Wdrożenie zasad minimalnych uprawnień oraz regularna kontrola dostępu pomogą ograniczyć ryzyko wykorzystania tej luki.