CVE-2025-13750: Luka w wtyczce WordPress do konwersji obrazów umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce WordPress pozwala użytkownikom Subskrybenta usuwać zoptymalizowane obrazy WebP/AVIF. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13750CVSS 4.3CMS

CVE-2025-13750: Luka w wtyczce WordPress do konwersji obrazów umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce WordPress pozwala użytkownikom Subskrybenta usuwać zoptymalizowane obrazy WebP/AVIF. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
15.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Converter for Media – Optimize images | Convert WebP & AVIF dla WordPress posiada lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na usuwanie zoptymalizowanych wariantów obrazów WebP/AVIF poprzez brak odpowiedniej weryfikacji uprawnień na endpointzie REST /webp-converter/v1/regenerate-attachment.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą usunąć zoptymalizowane wersje obrazów, co może prowadzić do pogorszenia wydajności strony i zwiększenia zużycia zasobów sieciowych. Właściciele stron i operatorzy IT powinni zwrócić uwagę na potencjalne zakłócenia w działaniu witryny oraz możliwe problemy z dostępnością multimediów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji regeneracji za pomocą REST API.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS