CVE-2025-13354: podatność w wtyczce taxopress do WordPress

Luka w wtyczce taxopress do WordPress pozwala na obejście autoryzacji i modyfikację taksonomii przez użytkowników subskrybentów i wyżej.
CVE-2025-13354CVSS 4.3CMS

CVE-2025-13354: podatność w wtyczce taxopress do WordPress

Luka w wtyczce taxopress do WordPress pozwala na obejście autoryzacji i modyfikację taksonomii przez użytkowników subskrybentów i wyżej.

CVSS
4.3 MEDIUM
EPSS
15.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
taxopress

Co wiadomo

Wtyczka Tag, Category, and Taxonomy Manager – AI Autotagger z OpenAI dla WordPress ma lukę pozwalającą na obejście autoryzacji w wersjach do 3.40.1 włącznie. Atakujący z poziomem subskrybenta lub wyższym mogą łączyć lub usuwać dowolne terminy taksonomii bez odpowiednich uprawnień.

Wpływ biznesowy

Luka umożliwia nieautoryzowane modyfikacje taksonomii w serwisach WordPress korzystających z podatnej wersji wtyczki, co może prowadzić do niezamierzonych zmian w strukturze treści i potencjalnych problemów z zarządzaniem danymi. Operatorzy powinni ocenić ryzyko związane z dostępem użytkowników i potencjalnym wpływem na integralność danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki taxopress u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nietypowych działań związanych z taksonomiami. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS