Luka wtyczki Custom Fonts dla WordPress umożliwia nieautoryzowane usunięcie danych

Luka w wtyczce Custom Fonts dla WordPress umożliwia nieautoryzowane usunięcie danych i modyfikację plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14351CVSS 5.3Web

Luka wtyczki Custom Fonts dla WordPress umożliwia nieautoryzowane usunięcie danych

Luka w wtyczce Custom Fonts dla WordPress umożliwia nieautoryzowane usunięcie danych i modyfikację plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
14.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Custom Fonts – Host Your Fonts Locally dla WordPressa do wersji 2.1.16 ma lukę pozwalającą nieautoryzowanym atakującym na usunięcie katalogu czcionek oraz nadpisanie pliku theme.json. Problem wynika z braku sprawdzenia uprawnień w konstruktorze klasy BCF_Google_Fonts_Compatibility.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą usunąć ważne pliki czcionek i zmodyfikować plik konfiguracyjny motywu, co może prowadzić do zakłóceń w wyglądzie i funkcjonowaniu strony internetowej. Może to skutkować utratą zaufania użytkowników i koniecznością przywracania danych oraz konfiguracji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich zastosowanie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS