CVE-2025-14508: MediaCommander dla WordPress umożliwia nieautoryzowane usuwanie danych
Luka w MediaCommander dla WordPress pozwala użytkownikom Author usunąć wszystkie foldery. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
- CVSS
- 6.5 MEDIUM
- EPSS
- 12.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MediaCommander dla WordPress do wersji 2.3.1 posiada lukę umożliwiającą użytkownikom z poziomem Author usunięcie wszystkich folderów poprzez brak odpowiedniej weryfikacji uprawnień na endpointzie import-csv REST API. Atakujący mogą usunąć dane organizacji folderów stworzone przez administratorów i innych użytkowników.
Wpływ biznesowy
Luka pozwala na destrukcyjne działania przez użytkowników z uprawnieniami Author i wyższymi, co może prowadzić do utraty ważnych danych organizacyjnych w systemie zarządzania mediami WordPress. Może to skutkować przerwami w pracy serwisu oraz koniecznością przywracania danych z kopii zapasowych, co generuje dodatkowe koszty i ryzyko operacyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MediaCommander i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do kont z uprawnieniami Author i wyższymi oraz monitorować logi pod kątem podejrzanych działań na endpointzie import-csv. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.