CVE-2025-12958: Rankology SEO i Analytics Tool dla WordPress umożliwia nieautoryzowaną modyfikację danych
Wtyczka Rankology SEO dla WordPress umożliwia nieautoryzowaną modyfikację kodu przez użytkowników z uprawnieniami Edytora i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 2.7 LOW
- EPSS
- 11.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Rankology SEO i Analytics Tool dla WordPress do wersji 2.0 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami Edytora i wyższymi na nieautoryzowane dodawanie bloków kodu w nagłówku i stopce strony. Problem wynika z błędnej weryfikacji uprawnień na stronie 'rankology_code_block'.
Wpływ biznesowy
Luka umożliwia osobom z dostępem na poziomie Edytora lub wyższym modyfikację kodu strony, co może prowadzić do wstrzyknięcia nieautoryzowanego kodu w nagłówku lub stopce witryny. Może to wpłynąć na integralność i bezpieczeństwo strony, zwiększając ryzyko ataków lub niepożądanych zmian w treści. Organizacje powinny zweryfikować uprawnienia użytkowników oraz monitorować zmiany w kodzie witryny.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Rankology SEO i Analytics Tool oraz ich niezwłoczne zastosowanie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników z odpowiednimi uprawnieniami. Przeprowadź przegląd logów pod kątem nieautoryzowanych zmian oraz monitoruj aktywność użytkowników z uprawnieniami Edytora i wyższymi. Wdrożenie zasad najmniejszych uprawnień pomoże ograniczyć ryzyko wykorzystania tej luki.