CVE-2025-12665: Luka w wtyczce Ninja Countdown dla WordPress umożliwia nieautoryzowane usuwanie danych

Luka w wtyczce Ninja Countdown dla WordPress umożliwia użytkownikom Subskrybenta usuwanie odliczników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12665CVSS 4.3CMS

CVE-2025-12665: Luka w wtyczce Ninja Countdown dla WordPress umożliwia nieautoryzowane usuwanie danych

Luka w wtyczce Ninja Countdown dla WordPress umożliwia użytkownikom Subskrybenta usuwanie odliczników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
7.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ninja Countdown | Fastest Countdown Builder dla WordPress do wersji 1.5.0 posiada lukę bezpieczeństwa polegającą na braku weryfikacji uprawnień na końcówce AJAX 'ninja_countdown_admin_ajax'. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na usuwanie dowolnych odliczników.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego usunięcia danych odliczników, co wpływa na integralność i dostępność treści na stronach opartych na WordPress z zainstalowaną wtyczką. Atakujący z niskim poziomem uprawnień mogą zakłócić działanie witryny, co może skutkować utratą zaufania użytkowników i koniecznością przywracania danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ninja Countdown i ich instalację. W międzyczasie ogranicz dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitoruj logi serwera pod kątem podejrzanych działań na końcówce AJAX. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli aktualizacja nie jest dostępna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS