Luka wtyczki Custom Post Type UI dla WordPress umożliwia obejście autoryzacji

Luka w wtyczce Custom Post Type UI WordPress pozwala na obejście autoryzacji i modyfikację typów wpisów przez subskrybentów i wyżej.
CVE-2025-12826CVSS 4.8CMS

Luka wtyczki Custom Post Type UI dla WordPress umożliwia obejście autoryzacji

Luka w wtyczce Custom Post Type UI WordPress pozwala na obejście autoryzacji i modyfikację typów wpisów przez subskrybentów i wyżej.

CVSS
4.8 MEDIUM
EPSS
22.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Custom Post Type UI dla WordPress w wersjach do 1.18.0 włącznie posiada lukę pozwalającą na obejście mechanizmów autoryzacji. Użytkownicy z poziomem subskrybenta i wyższym mogą w ograniczonych sytuacjach dodawać, edytować lub usuwać niestandardowe typy wpisów.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanych zmian w strukturze treści witryny, co może wpłynąć na integralność i dostępność danych. Administratorzy CMS powinni zwrócić uwagę na potencjalne ryzyko manipulacji zawartością przez użytkowników o ograniczonych uprawnieniach, co może skutkować problemami z zarządzaniem treścią i reputacją serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Custom Post Type UI i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi systemowe pod kątem nietypowych działań związanych z typami wpisów. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS