CVE-2025-1325: luka w wtyczce WP-Recall umożliwiająca wykonanie dowolnych shortcode'ów

Luka w wtyczce WP-Recall dla WordPress pozwala uwierzytelnionym użytkownikom na wykonanie dowolnych shortcode'ów. Zalecana aktualizacja i monitorowanie.
CVE-2025-1325CVSS 6.3Web

CVE-2025-1325: luka w wtyczce WP-Recall umożliwiająca wykonanie dowolnych shortcode'ów

Luka w wtyczce WP-Recall dla WordPress pozwala uwierzytelnionym użytkownikom na wykonanie dowolnych shortcode'ów. Zalecana aktualizacja i monitorowanie.

CVSS
6.3 MEDIUM
EPSS
23.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp-recall

Co wiadomo

Wtyczka WP-Recall – Registration, Profile, Commerce & More dla WordPressa posiada lukę pozwalającą na wykonanie dowolnych shortcode'ów poprzez brak odpowiedniej weryfikacji uprawnień na endpointzie AJAX 'rcl_preview_post' we wszystkich wersjach do 16.26.10 włącznie. Atakujący z uprawnieniami co najmniej subskrybenta mogą wykorzystać tę podatność.

Wpływ biznesowy

Luka umożliwia uwierzytelnionym użytkownikom o niskich uprawnieniach wykonanie dowolnych shortcode'ów, co może prowadzić do eskalacji uprawnień lub nieautoryzowanych działań na stronie WordPress. Może to wpłynąć na integralność i bezpieczeństwo witryny, a także na zaufanie użytkowników i klientów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP-Recall i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji AJAX 'rcl_preview_post', przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie uprawnień użytkowników. Priorytetem jest szybkie wdrożenie zabezpieczeń minimalizujących ryzyko wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS