Luka wtyczki WP User Frontend umożliwia nieautoryzowane usuwanie załączników

Wtyczka WP User Frontend do WordPress ma lukę pozwalającą na nieautoryzowane usuwanie załączników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14047CVSS 5.3Web

Luka wtyczki WP User Frontend umożliwia nieautoryzowane usuwanie załączników

Wtyczka WP User Frontend do WordPress ma lukę pozwalającą na nieautoryzowane usuwanie załączników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
15.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP User Frontend dla WordPress, do wersji 4.2.4 włącznie, posiada lukę umożliwiającą nieautoryzowanym atakującym usuwanie załączników poprzez brak odpowiedniej weryfikacji uprawnień w funkcji Frontend_Form_Ajax::submit_post. Luka ta może prowadzić do utraty danych bez konieczności uwierzytelniania.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress wykorzystujących tę wtyczkę istnieje ryzyko nieautoryzowanego usunięcia załączników, co może skutkować utratą ważnych danych i zakłóceniem działania serwisu. Atakujący mogą wykorzystać tę lukę do usuwania plików bez posiadania odpowiednich uprawnień, co wpływa na integralność i dostępność zasobów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP User Frontend i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji przesyłania postów z frontendu. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS