CVE-2025-14288: Nieautoryzowana modyfikacja ustawień w wtyczce Gallery Blocks with Lightbox dla WordPress
Luka CVE-2025-14288 pozwala na nieautoryzowaną zmianę ustawień wtyczki Gallery Blocks with Lightbox do wersji 3.3.0 w WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gallery Blocks with Lightbox dla WordPress, do wersji 3.3.0 włącznie, umożliwia nieautoryzowaną modyfikację ustawień przez użytkowników z uprawnieniami co najmniej na poziomie Współpracownika. Wynika to z błędnej kontroli uprawnień w obsłudze AJAX, gdzie zamiast 'manage_options' sprawdzane jest 'edit_posts'.
Wpływ biznesowy
Atakujący z dostępem na poziomie Współpracownika mogą zmieniać ustawienia wtyczki, co może prowadzić do niepożądanych zmian w funkcjonowaniu galerii multimedialnej na stronie. Może to wpłynąć na integralność i dostępność treści multimedialnych oraz potencjalnie obniżyć zaufanie użytkowników do serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gallery Blocks with Lightbox i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeprowadzić audyt konfiguracji wtyczki pod kątem nieautoryzowanych zmian.