CVE-2025-12876: Luka wtyczki Projectopia dla WordPress umożliwia nieautoryzowane usuwanie plików

Wtyczka Projectopia do WordPress ma lukę umożliwiającą nieautoryzowane usuwanie załączników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12876CVSS 5.3Web

CVE-2025-12876: Luka wtyczki Projectopia dla WordPress umożliwia nieautoryzowane usuwanie plików

Wtyczka Projectopia do WordPress ma lukę umożliwiającą nieautoryzowane usuwanie załączników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
22.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Projectopia do zarządzania projektami w WordPress ma lukę pozwalającą nieautoryzowanym użytkownikom na usuwanie załączników poprzez brak weryfikacji uprawnień w akcji AJAX pto_delete_file. Problem dotyczy wszystkich wersji do 5.1.19 włącznie.

Wpływ biznesowy

Luka może prowadzić do utraty ważnych danych w postaci załączników, co wpływa na integralność i dostępność informacji w systemie zarządzania projektami. Atakujący bez uwierzytelnienia mogą usuwać pliki, co może zakłócić pracę zespołów i spowodować konieczność przywracania danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Projectopia i ich zastosowanie. W przypadku braku łatki warto ograniczyć dostęp do funkcji AJAX oraz monitorować logi serwera pod kątem podejrzanych działań związanych z usuwaniem plików. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS