CVE-2025-14370: Luka brakującej autoryzacji w wtyczce Quote Comments dla WordPress
Wtyczka Quote Comments do WordPress ma lukę brakującej autoryzacji umożliwiającą modyfikację ustawień przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Quote Comments dla WordPress do wersji 3.0.0 włącznie posiada lukę brakującej autoryzacji w funkcji quotecomments_add_admin. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym modyfikację dowolnych opcji wtyczki poprzez parametr 'action'.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą zmieniać ustawienia wtyczki, co może prowadzić do nieautoryzowanych zmian w funkcjonalności strony i potencjalnych zagrożeń bezpieczeństwa. Może to wpłynąć na stabilność i integralność środowiska WordPress, zwłaszcza jeśli wtyczka jest kluczowa dla działania serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Quote Comments i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.