CVE-2025-12876: Luka wtyczki Projectopia dla WordPress umożliwia nieautoryzowane usuwanie plików
Wtyczka Projectopia do WordPress ma lukę umożliwiającą nieautoryzowane usuwanie załączników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Projectopia do zarządzania projektami w WordPress ma lukę pozwalającą nieautoryzowanym użytkownikom na usuwanie załączników poprzez brak weryfikacji uprawnień w akcji AJAX pto_delete_file. Problem dotyczy wszystkich wersji do 5.1.19 włącznie.
Wpływ biznesowy
Luka może prowadzić do utraty ważnych danych w postaci załączników, co wpływa na integralność i dostępność informacji w systemie zarządzania projektami. Atakujący bez uwierzytelnienia mogą usuwać pliki, co może zakłócić pracę zespołów i spowodować konieczność przywracania danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Projectopia i ich zastosowanie. W przypadku braku łatki warto ograniczyć dostęp do funkcji AJAX oraz monitorować logi serwera pod kątem podejrzanych działań związanych z usuwaniem plików. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję.