CVE-2025-13354: podatność w wtyczce taxopress do WordPress
Luka w wtyczce taxopress do WordPress pozwala na obejście autoryzacji i modyfikację taksonomii przez użytkowników subskrybentów i wyżej.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- taxopress
Co wiadomo
Wtyczka Tag, Category, and Taxonomy Manager – AI Autotagger z OpenAI dla WordPress ma lukę pozwalającą na obejście autoryzacji w wersjach do 3.40.1 włącznie. Atakujący z poziomem subskrybenta lub wyższym mogą łączyć lub usuwać dowolne terminy taksonomii bez odpowiednich uprawnień.
Wpływ biznesowy
Luka umożliwia nieautoryzowane modyfikacje taksonomii w serwisach WordPress korzystających z podatnej wersji wtyczki, co może prowadzić do niezamierzonych zmian w strukturze treści i potencjalnych problemów z zarządzaniem danymi. Operatorzy powinni ocenić ryzyko związane z dostępem użytkowników i potencjalnym wpływem na integralność danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki taxopress u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nietypowych działań związanych z taksonomiami. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa.