CVE-2025-14370: Luka brakującej autoryzacji w wtyczce Quote Comments dla WordPress

Wtyczka Quote Comments do WordPress ma lukę brakującej autoryzacji umożliwiającą modyfikację ustawień przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14370CVSS 4.3Web

CVE-2025-14370: Luka brakującej autoryzacji w wtyczce Quote Comments dla WordPress

Wtyczka Quote Comments do WordPress ma lukę brakującej autoryzacji umożliwiającą modyfikację ustawień przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
5.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Quote Comments dla WordPress do wersji 3.0.0 włącznie posiada lukę brakującej autoryzacji w funkcji quotecomments_add_admin. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym modyfikację dowolnych opcji wtyczki poprzez parametr 'action'.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą zmieniać ustawienia wtyczki, co może prowadzić do nieautoryzowanych zmian w funkcjonalności strony i potencjalnych zagrożeń bezpieczeństwa. Może to wpłynąć na stabilność i integralność środowiska WordPress, zwłaszcza jeśli wtyczka jest kluczowa dla działania serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Quote Comments i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS