CVE-2025-12847: Nieautoryzowane usuwanie załączników multimedialnych w wtyczce All in One SEO dla WordPress

Luka w wtyczce All in One SEO do WordPress pozwala użytkownikom z uprawnieniami Contributora na usuwanie dowolnych załączników multimedialnych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12847CVSS 4.3Web

CVE-2025-12847: Nieautoryzowane usuwanie załączników multimedialnych w wtyczce All in One SEO dla WordPress

Luka w wtyczce All in One SEO do WordPress pozwala użytkownikom z uprawnieniami Contributora na usuwanie dowolnych załączników multimedialnych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
13.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka All in One SEO do WordPressa do wersji 4.8.9 umożliwia użytkownikom z uprawnieniami Contributora i wyższymi usuwanie dowolnych załączników multimedialnych bez odpowiedniej autoryzacji. Luka wynika z braku weryfikacji własności załączników w REST API, co pozwala na trwałe usunięcie plików przez atakujących posiadających dostęp do panelu.

Wpływ biznesowy

Ta luka może prowadzić do niezamierzonej utraty danych multimedialnych na stronach WordPress korzystających z tej wtyczki, co wpływa na integralność i dostępność treści. Atakujący z uprawnieniami Contributora mogą usunąć ważne pliki, co może skutkować przerwami w działaniu serwisu lub koniecznością przywracania danych z kopii zapasowych. Operatorzy powinni zwrócić uwagę na kontrolę dostępu i monitorowanie działań użytkowników w panelu administracyjnym.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki All in One SEO i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi systemowe pod kątem nietypowych operacji usuwania załączników. Przegląd polityk dostępu i audyt użytkowników z uprawnieniami Contributora i wyższymi jest wskazany, aby ograniczyć ryzyko nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS