CVE-2025-1440: luka w wtyczce Advanced iFrame dla WordPress
Luka CVE-2025-1440 w wtyczce Advanced iFrame WordPress pozwala na nieautoryzowane nadmierne tworzenie opcji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced iframe
Co wiadomo
Wtyczka Advanced iFrame dla WordPress do wersji 2024.5 włącznie posiada lukę umożliwiającą nieautoryzowane nadmierne tworzenie opcji poprzez funkcję aip_map_url_callback(). Atakujący bez uwierzytelnienia mogą zaktualizować opcję advancediFrameParameterData dużą ilością niezweryfikowanych danych.
Wpływ biznesowy
Luka może prowadzić do niekontrolowanego zapisu danych w konfiguracji wtyczki, co może skutkować problemami z wydajnością lub stabilnością serwisu WordPress. Administratorzy powinni traktować to jako zagrożenie dla integralności i bezpieczeństwa środowiska CMS, szczególnie w przypadku publicznie dostępnych instalacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advanced iFrame u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem nietypowej aktywności oraz ograniczyć możliwość wykonywania nieautoryzowanych żądań do serwisu.