CVE-2025-12847: Nieautoryzowane usuwanie załączników multimedialnych w wtyczce All in One SEO dla WordPress
Luka w wtyczce All in One SEO do WordPress pozwala użytkownikom z uprawnieniami Contributora na usuwanie dowolnych załączników multimedialnych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka All in One SEO do WordPressa do wersji 4.8.9 umożliwia użytkownikom z uprawnieniami Contributora i wyższymi usuwanie dowolnych załączników multimedialnych bez odpowiedniej autoryzacji. Luka wynika z braku weryfikacji własności załączników w REST API, co pozwala na trwałe usunięcie plików przez atakujących posiadających dostęp do panelu.
Wpływ biznesowy
Ta luka może prowadzić do niezamierzonej utraty danych multimedialnych na stronach WordPress korzystających z tej wtyczki, co wpływa na integralność i dostępność treści. Atakujący z uprawnieniami Contributora mogą usunąć ważne pliki, co może skutkować przerwami w działaniu serwisu lub koniecznością przywracania danych z kopii zapasowych. Operatorzy powinni zwrócić uwagę na kontrolę dostępu i monitorowanie działań użytkowników w panelu administracyjnym.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki All in One SEO i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi systemowe pod kątem nietypowych operacji usuwania załączników. Przegląd polityk dostępu i audyt użytkowników z uprawnieniami Contributora i wyższymi jest wskazany, aby ograniczyć ryzyko nadużyć.