CVE-2025-1325: luka w wtyczce WP-Recall umożliwiająca wykonanie dowolnych shortcode'ów
Luka w wtyczce WP-Recall dla WordPress pozwala uwierzytelnionym użytkownikom na wykonanie dowolnych shortcode'ów. Zalecana aktualizacja i monitorowanie.
- CVSS
- 6.3 MEDIUM
- EPSS
- 23.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-recall
Co wiadomo
Wtyczka WP-Recall – Registration, Profile, Commerce & More dla WordPressa posiada lukę pozwalającą na wykonanie dowolnych shortcode'ów poprzez brak odpowiedniej weryfikacji uprawnień na endpointzie AJAX 'rcl_preview_post' we wszystkich wersjach do 16.26.10 włącznie. Atakujący z uprawnieniami co najmniej subskrybenta mogą wykorzystać tę podatność.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom o niskich uprawnieniach wykonanie dowolnych shortcode'ów, co może prowadzić do eskalacji uprawnień lub nieautoryzowanych działań na stronie WordPress. Może to wpłynąć na integralność i bezpieczeństwo witryny, a także na zaufanie użytkowników i klientów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP-Recall i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji AJAX 'rcl_preview_post', przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie uprawnień użytkowników. Priorytetem jest szybkie wdrożenie zabezpieczeń minimalizujących ryzyko wykorzystania podatności.