Luka wtyczki Accessiy By CodeConfig dla WordPress umożliwia nieautoryzowane tworzenie stron

Luka w wtyczce Accessiy By CodeConfig dla WordPress pozwala na nieautoryzowane tworzenie stron przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2025-13358CVSS 5.3Web

Luka wtyczki Accessiy By CodeConfig dla WordPress umożliwia nieautoryzowane tworzenie stron

Luka w wtyczce Accessiy By CodeConfig dla WordPress pozwala na nieautoryzowane tworzenie stron przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
5.3 MEDIUM
EPSS
16.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Accessiy By CodeConfig Accessibility dla WordPress w wersjach do 1.0.0 włącznie posiada lukę umożliwiającą atakującym z uprawnieniami subskrybenta lub wyższymi tworzenie dowolnych opublikowanych stron bez odpowiednich kontroli autoryzacji. Problem wynika z braku sprawdzenia uprawnień w funkcji Settings::createPage().

Wpływ biznesowy

Atakujący z kontem o niskim poziomie uprawnień mogą tworzyć nieautoryzowane strony, co może prowadzić do publikacji niepożądanych treści i potencjalnego naruszenia integralności witryny. Może to wpłynąć na reputację firmy oraz wymagać dodatkowych zasobów na usuwanie skutków ataku i audyt bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nietypowej aktywności związanej z tworzeniem stron. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe kontrole dostępu tam, gdzie to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS