CVE-2025-12961: Luka wtyczki Download Panel dla WordPress umożliwia nieautoryzowaną modyfikację ustawień
Luka w wtyczce Download Panel WordPress pozwala na nieautoryzowaną modyfikację ustawień przez użytkowników z poziomem Subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Download Panel dla WordPress do wersji 1.3.3 ma lukę pozwalającą na modyfikację ustawień bez odpowiedniej weryfikacji uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać teksty wyświetlane, linki do pobierania, kolory przycisków oraz inne elementy wizualne.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w wyglądzie i funkcjonalności witryny, co może wpłynąć na doświadczenie użytkowników oraz reputację firmy. Modyfikacje mogą również wprowadzać ryzyko dalszych ataków lub utraty kontroli nad zawartością strony. Operatorzy powinni traktować tę lukę jako istotną dla bezpieczeństwa witryny WordPress korzystającej z tej wtyczki.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Download Panel i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu wyższego niż Subskrybent oraz monitorować logi pod kątem podejrzanych działań związanych z zapytaniami AJAX. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu wdrożenia poprawki.