CVE-2025-12961: Luka wtyczki Download Panel dla WordPress umożliwia nieautoryzowaną modyfikację ustawień

Luka w wtyczce Download Panel WordPress pozwala na nieautoryzowaną modyfikację ustawień przez użytkowników z poziomem Subskrybenta i wyższym.
CVE-2025-12961CVSS 4.3Web

CVE-2025-12961: Luka wtyczki Download Panel dla WordPress umożliwia nieautoryzowaną modyfikację ustawień

Luka w wtyczce Download Panel WordPress pozwala na nieautoryzowaną modyfikację ustawień przez użytkowników z poziomem Subskrybenta i wyższym.

CVSS
4.3 MEDIUM
EPSS
12.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Download Panel dla WordPress do wersji 1.3.3 ma lukę pozwalającą na modyfikację ustawień bez odpowiedniej weryfikacji uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać teksty wyświetlane, linki do pobierania, kolory przycisków oraz inne elementy wizualne.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w wyglądzie i funkcjonalności witryny, co może wpłynąć na doświadczenie użytkowników oraz reputację firmy. Modyfikacje mogą również wprowadzać ryzyko dalszych ataków lub utraty kontroli nad zawartością strony. Operatorzy powinni traktować tę lukę jako istotną dla bezpieczeństwa witryny WordPress korzystającej z tej wtyczki.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Download Panel i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu wyższego niż Subskrybent oraz monitorować logi pod kątem podejrzanych działań związanych z zapytaniami AJAX. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS