Luka wtyczki Frontend Post Submission Manager Lite dla WordPress umożliwia modyfikację postów bez autoryzacji

Luka wtyczki Frontend Post Submission Manager Lite umożliwia nieautoryzowaną modyfikację postów w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14080CVSS 5.3Web

Luka wtyczki Frontend Post Submission Manager Lite dla WordPress umożliwia modyfikację postów bez autoryzacji

Luka wtyczki Frontend Post Submission Manager Lite umożliwia nieautoryzowaną modyfikację postów w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
15.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Frontend Post Submission Manager Lite dla WordPress w wersjach do 1.2.5 ma lukę polegającą na braku sprawdzania uprawnień podczas aktualizacji postów. Atakujący bez uwierzytelnienia mogą zmieniać tytuły, treść, fragmenty oraz autorów postów poprzez manipulację parametrem post_id w formularzu gościa.

Wpływ biznesowy

Ta luka pozwala nieautoryzowanym użytkownikom na modyfikację zawartości witryny, co może prowadzić do dezinformacji, utraty zaufania użytkowników oraz potencjalnych szkód wizerunkowych. Administratorzy stron opartych na WordPress powinni traktować tę podatność jako istotne zagrożenie dla integralności treści i bezpieczeństwa platformy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Frontend Post Submission Manager Lite i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do formularzy gościnnych, monitorować logi pod kątem nieautoryzowanych zmian oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka nieautoryzowanych modyfikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS