WP Last Modified Info: podatność IDOR umożliwiająca modyfikację metadanych postów

Podatność IDOR w wtyczce WP Last Modified Info umożliwia modyfikację metadanych postów przez użytkowników z uprawnieniami autora i wyższymi.
CVE-2025-14608CVSS 5.3Web

WP Last Modified Info: podatność IDOR umożliwiająca modyfikację metadanych postów

Podatność IDOR w wtyczce WP Last Modified Info umożliwia modyfikację metadanych postów przez użytkowników z uprawnieniami autora i wyższymi.

CVSS
5.3 MEDIUM
EPSS
13.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Last Modified Info dla WordPress do wersji 1.9.5 włącznie posiada lukę Insecure Direct Object Reference (IDOR). Uwierzytelnieni użytkownicy z uprawnieniami autora i wyższymi mogą zmieniać metadane ostatniej modyfikacji dowolnych postów, w tym administratorów, poprzez akcję AJAX 'bulk_save'.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą manipulować datą ostatniej modyfikacji postów, co może prowadzić do fałszowania informacji o zawartości i utrudniać audyt zmian. Może to wpłynąć na wiarygodność treści oraz procesy zarządzania zawartością w organizacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie ogranicz dostęp do funkcji edycji metadanych tylko do zaufanych użytkowników oraz monitoruj logi pod kątem nieautoryzowanych zmian. Priorytetyzuj działania zabezpieczające w środowiskach WordPress, gdzie używana jest ta wtyczka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS