CVE-2025-14288: Nieautoryzowana modyfikacja ustawień w wtyczce Gallery Blocks with Lightbox dla WordPress

Luka CVE-2025-14288 pozwala na nieautoryzowaną zmianę ustawień wtyczki Gallery Blocks with Lightbox do wersji 3.3.0 w WordPress.
CVE-2025-14288CVSS 4.3Web

CVE-2025-14288: Nieautoryzowana modyfikacja ustawień w wtyczce Gallery Blocks with Lightbox dla WordPress

Luka CVE-2025-14288 pozwala na nieautoryzowaną zmianę ustawień wtyczki Gallery Blocks with Lightbox do wersji 3.3.0 w WordPress.

CVSS
4.3 MEDIUM
EPSS
9.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gallery Blocks with Lightbox dla WordPress, do wersji 3.3.0 włącznie, umożliwia nieautoryzowaną modyfikację ustawień przez użytkowników z uprawnieniami co najmniej na poziomie Współpracownika. Wynika to z błędnej kontroli uprawnień w obsłudze AJAX, gdzie zamiast 'manage_options' sprawdzane jest 'edit_posts'.

Wpływ biznesowy

Atakujący z dostępem na poziomie Współpracownika mogą zmieniać ustawienia wtyczki, co może prowadzić do niepożądanych zmian w funkcjonowaniu galerii multimedialnej na stronie. Może to wpłynąć na integralność i dostępność treści multimedialnych oraz potencjalnie obniżyć zaufanie użytkowników do serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gallery Blocks with Lightbox i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeprowadzić audyt konfiguracji wtyczki pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS