CVE-2025-12640: Nieautoryzowana zamiana plików multimedialnych w wtyczce WordPress

Luka w wtyczce Folders do WordPress pozwala użytkownikom z uprawnieniami autora na nieautoryzowaną zamianę plików multimedialnych. Zalecane szybkie aktualizacje i ograniczenie uprawnień.
CVE-2025-12640CVSS 4.3Web

CVE-2025-12640: Nieautoryzowana zamiana plików multimedialnych w wtyczce WordPress

Luka w wtyczce Folders do WordPress pozwala użytkownikom z uprawnieniami autora na nieautoryzowaną zamianę plików multimedialnych. Zalecane szybkie aktualizacje i ograniczenie uprawnień.

CVSS
4.3 MEDIUM
EPSS
5.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Folders – Unlimited Folders to Organize Media Library Folder, Pages, Posts, File Manager dla WordPress do wersji 3.1.5 ma lukę umożliwiającą nieautoryzowaną zamianę plików multimedialnych. Problem wynika z braku odpowiednich kontroli uprawnień w funkcji handle_folders_file_upload(), co pozwala użytkownikom z uprawnieniami co najmniej na poziomie autora na podmianę dowolnych plików w bibliotece mediów.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanej modyfikacji zawartości multimedialnej na stronie, co może skutkować publikacją niepożądanych lub złośliwych plików. Może to wpłynąć na reputację firmy oraz bezpieczeństwo użytkowników odwiedzających witrynę. Operatorzy powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z wieloma użytkownikami posiadającymi uprawnienia autora lub wyższe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami autora i wyższymi oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z zamianą plików multimedialnych. Wdrożenie zasad minimalnych uprawnień oraz regularna kontrola dostępu pomogą ograniczyć ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS