Luka brakującej autoryzacji w wtyczce WP Page Permalink Extension dla WordPress

Wtyczka WP Page Permalink Extension do WordPress ma lukę brakującej autoryzacji umożliwiającą atakującym z poziomem Subskrybenta wymuszenie przepisywania reguł URL.
CVE-2025-14172CVSS 6.5Web

Luka brakującej autoryzacji w wtyczce WP Page Permalink Extension dla WordPress

Wtyczka WP Page Permalink Extension do WordPress ma lukę brakującej autoryzacji umożliwiającą atakującym z poziomem Subskrybenta wymuszenie przepisywania reguł URL.

CVSS
6.5 MEDIUM
EPSS
30.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Page Permalink Extension do WordPressa w wersjach do 1.5.4 włącznie posiada lukę brakującej autoryzacji w funkcji cwpp_trigger_flush_rewrite_rules. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym wymuszenie odświeżenia reguł przepisywania URL.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą wymusić przepisywanie reguł witryny, co może prowadzić do nieoczekiwanych zmian w działaniu adresów URL i potencjalnych problemów z dostępnością lub bezpieczeństwem strony. Operatorzy powinni zwrócić uwagę na tę lukę, gdyż może ona zostać wykorzystana do zakłócenia działania witryny lub ułatwienia dalszych ataków.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Page Permalink Extension i ich zastosowanie. W międzyczasie warto ograniczyć dostęp do kont o poziomie Subskrybenta i wyższym oraz monitorować logi pod kątem nietypowych wywołań akcji wp_ajax_cwpp_trigger_flush_rewrite_rules. Wdrożenie zasad minimalnych uprawnień i regularna weryfikacja wtyczek zwiększą bezpieczeństwo środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS