CVE-2025-12814: Błąd uprawnień w wtyczce SiteSEO – SEO Simplified dla WordPress
Luka CVE-2025-12814 pozwala na reset ustawień wtyczki SiteSEO – SEO Simplified w WordPress przez użytkowników z ograniczonymi uprawnieniami.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SiteSEO – SEO Simplified dla WordPress do wersji 1.3.2 ma lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez niewłaściwą kontrolę uprawnień w funkcji siteseo_reset_settings. Atakujący z dostępem do co najmniej jednej uprawnionej funkcji SiteSEO mogą zresetować ustawienia wtyczki.
Wpływ biznesowy
Luka może prowadzić do niezamierzonych zmian konfiguracji SEO witryny, co może wpłynąć na widoczność w wyszukiwarkach i reputację online. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia do zarządzania wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SiteSEO i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji zarządzania wtyczką tylko do zaufanych użytkowników, monitorować logi pod kątem nieautoryzowanych resetów ustawień oraz ocenić ryzyko ekspozycji.