CVE-2025-13419: WP Front User Submit narażony na nieautoryzowaną modyfikację danych
Luka w wtyczce WP Front User Submit umożliwia nieautoryzowane usuwanie załączników multimedialnych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Front User Submit dla WordPressa do wersji 5.0.0 posiada lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych załączników multimedialnych poprzez brak kontroli uprawnień na endpointzie REST API '/wp-json/bfe/v1/revert'.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego usuwania plików multimedialnych na stronach korzystających z tej wtyczki, co może skutkować utratą ważnych danych i zakłóceniem działania serwisu. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z publicznym dostępem do API.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Front User Submit i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu REST API '/wp-json/bfe/v1/revert', monitorować logi pod kątem podejrzanych działań oraz ocenić ekspozycję serwisu na ataki z zewnątrz.