Luka wtyczki Blaze Demo Importer dla WordPress umożliwia nieautoryzowane resetowanie bazy danych i usuwanie plików

Wtyczka Blaze Demo Importer do WordPress ma krytyczną lukę umożliwiającą reset bazy danych i usuwanie plików przez użytkowników z niskimi uprawnieniami.
CVE-2025-13334CVSS 8.1Web

Luka wtyczki Blaze Demo Importer dla WordPress umożliwia nieautoryzowane resetowanie bazy danych i usuwanie plików

Wtyczka Blaze Demo Importer do WordPress ma krytyczną lukę umożliwiającą reset bazy danych i usuwanie plików przez użytkowników z niskimi uprawnieniami.

CVSS
8.1 HIGH
EPSS
14.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Blaze Demo Importer dla WordPress do wersji 1.0.13 ma lukę pozwalającą uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na resetowanie bazy danych oraz usuwanie plików bez odpowiedniej weryfikacji uprawnień. Atakujący mogą usunąć większość tabel bazy danych, widgety paska bocznego, modyfikacje motywu oraz zawartość folderu uploads.

Wpływ biznesowy

Luka ta może prowadzić do poważnych zakłóceń działania serwisu internetowego opartego na WordPress, w tym utraty danych i konieczności przywracania zawartości. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako wysokiego ryzyka, gdyż umożliwia ona atakującym z niskim poziomem uprawnień poważne ingerencje w system.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Blaze Demo Importer i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS