CVE-2025-13419: WP Front User Submit narażony na nieautoryzowaną modyfikację danych

Luka w wtyczce WP Front User Submit umożliwia nieautoryzowane usuwanie załączników multimedialnych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13419CVSS 5.3CMS

CVE-2025-13419: WP Front User Submit narażony na nieautoryzowaną modyfikację danych

Luka w wtyczce WP Front User Submit umożliwia nieautoryzowane usuwanie załączników multimedialnych. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
13.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Front User Submit dla WordPressa do wersji 5.0.0 posiada lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych załączników multimedialnych poprzez brak kontroli uprawnień na endpointzie REST API '/wp-json/bfe/v1/revert'.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego usuwania plików multimedialnych na stronach korzystających z tej wtyczki, co może skutkować utratą ważnych danych i zakłóceniem działania serwisu. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z publicznym dostępem do API.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Front User Submit i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu REST API '/wp-json/bfe/v1/revert', monitorować logi pod kątem podejrzanych działań oraz ocenić ekspozycję serwisu na ataki z zewnątrz.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS