CVE-2025-14426: Luka w wtyczce Strong Testimonials dla WordPress umożliwiająca nieautoryzowaną modyfikację ocen

Luka w wtyczce Strong Testimonials umożliwia modyfikację ocen przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14426CVSS 4.3Web

CVE-2025-14426: Luka w wtyczce Strong Testimonials dla WordPress umożliwiająca nieautoryzowaną modyfikację ocen

Luka w wtyczce Strong Testimonials umożliwia modyfikację ocen przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
10.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Strong Testimonials dla WordPress do wersji 3.2.18 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami Contributor i wyższymi modyfikację lub usunięcie ocen w postach referencyjnych innych użytkowników poprzez brak odpowiedniej weryfikacji uprawnień w funkcji 'edit_rating'.

Wpływ biznesowy

Atakujący z dostępem Contributor mogą zmieniać lub usuwać oceny w referencjach innych użytkowników, co może prowadzić do manipulacji opiniami i obniżenia wiarygodności treści na stronie. Może to wpłynąć negatywnie na reputację firmy oraz zaufanie klientów korzystających z referencji. W przypadku stron opartych na WordPress z tą wtyczką zaleca się szybkie działanie w celu ograniczenia ryzyka.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Strong Testimonials i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem nieautoryzowanych zmian oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt uprawnień użytkowników i weryfikować integralność danych referencyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS