Luka wtyczki g-FFL Cockpit dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w g-FFL Cockpit WordPress pozwala na usunięcie produktów przez podszycie się pod IP. Sprawdź zalecenia i zabezpiecz swoją stronę.
CVE-2025-12720CVSS 5.3Web

Luka wtyczki g-FFL Cockpit dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w g-FFL Cockpit WordPress pozwala na usunięcie produktów przez podszycie się pod IP. Sprawdź zalecenia i zabezpiecz swoją stronę.

CVSS
5.3 MEDIUM
EPSS
16.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka g-FFL Cockpit dla WordPress do wersji 1.7.1 ma lukę umożliwiającą atakującym podszycie się pod adres IP i usunięcie dowolnych produktów bez uwierzytelnienia. Problem występuje w funkcji handle_enqueue_only() odpowiedzialnej za autoryzację opartą na IP.

Wpływ biznesowy

Atakujący mogą usunąć produkty z witryny WordPress korzystającej z podatnej wersji wtyczki, co może prowadzić do utraty danych i zakłóceń w działalności e-commerce. Luka ta stanowi średnie zagrożenie, ale wymaga szybkiej reakcji, aby zapobiec potencjalnym nadużyciom i utracie zaufania klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki g-FFL Cockpit u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz weryfikować uprawnienia dostępu. Priorytetem jest szybka identyfikacja i eliminacja ryzyka związanego z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS