CVE-2025-1440: luka w wtyczce Advanced iFrame dla WordPress

Luka CVE-2025-1440 w wtyczce Advanced iFrame WordPress pozwala na nieautoryzowane nadmierne tworzenie opcji. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1440CVSS 5.3CMS

CVE-2025-1440: luka w wtyczce Advanced iFrame dla WordPress

Luka CVE-2025-1440 w wtyczce Advanced iFrame WordPress pozwala na nieautoryzowane nadmierne tworzenie opcji. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
19.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced iframe

Co wiadomo

Wtyczka Advanced iFrame dla WordPress do wersji 2024.5 włącznie posiada lukę umożliwiającą nieautoryzowane nadmierne tworzenie opcji poprzez funkcję aip_map_url_callback(). Atakujący bez uwierzytelnienia mogą zaktualizować opcję advancediFrameParameterData dużą ilością niezweryfikowanych danych.

Wpływ biznesowy

Luka może prowadzić do niekontrolowanego zapisu danych w konfiguracji wtyczki, co może skutkować problemami z wydajnością lub stabilnością serwisu WordPress. Administratorzy powinni traktować to jako zagrożenie dla integralności i bezpieczeństwa środowiska CMS, szczególnie w przypadku publicznie dostępnych instalacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advanced iFrame u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem nietypowej aktywności oraz ograniczyć możliwość wykonywania nieautoryzowanych żądań do serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS