Luka wtyczki Vimeo SimpleGallery dla WordPress umożliwia modyfikację ustawień bez odpowiedniej autoryzacji

Wtyczka Vimeo SimpleGallery do WordPress ma lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta zmianę ustawień bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14170CVSS 4.3Web

Luka wtyczki Vimeo SimpleGallery dla WordPress umożliwia modyfikację ustawień bez odpowiedniej autoryzacji

Wtyczka Vimeo SimpleGallery do WordPress ma lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta zmianę ustawień bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
9.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Vimeo SimpleGallery dla WordPress w wersjach do 0.2 włącznie posiada lukę brakującą mechanizmy autoryzacji w funkcji vimeogallery_admin. Pozwala to użytkownikom z uprawnieniami subskrybenta i wyższymi na zmianę ustawień wtyczki poprzez parametr action.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą nieautoryzowanie zmieniać konfigurację wtyczki Vimeo SimpleGallery, co może prowadzić do niezamierzonych zmian w działaniu serwisu WordPress. Może to wpłynąć na stabilność i bezpieczeństwo witryny, zwłaszcza jeśli zmiany w ustawieniach wtyczki są wykorzystywane do dalszych ataków lub zakłóceń.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki Vimeo SimpleGallery i rozważyć aktualizację do nowszej wersji, jeśli dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do poziomu subskrybenta lub wyższego oraz monitorowanie logów pod kątem nieautoryzowanych zmian w ustawieniach wtyczki. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS