CVE-2025-14629: Luka wtyczki Alchemist Ajax Upload dla WordPress umożliwia nieautoryzowane usuwanie plików multimedialnych
Luka w wtyczce Alchemist Ajax Upload dla WordPress umożliwia nieautoryzowane usuwanie plików multimedialnych. Zalecana szybka aktualizacja i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Alchemist Ajax Upload dla WordPress do wersji 1.1 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji 'delete_file'. Pozwala to nieautoryzowanym atakującym na usunięcie dowolnych załączników multimedialnych z witryny.
Wpływ biznesowy
Ta luka może prowadzić do utraty ważnych plików multimedialnych na stronie WordPress, co wpływa na integralność i dostępność treści. Atakujący bez uwierzytelnienia mogą usuwać pliki, co może skutkować zakłóceniem działania serwisu i negatywnym odbiorem przez użytkowników. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z publicznym dostępem do panelu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Alchemist Ajax Upload do wersji po 1.1, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, warto ograniczyć dostęp do funkcji usuwania plików oraz monitorować logi serwera pod kątem podejrzanych działań. Przegląd i ograniczenie uprawnień użytkowników oraz regularne kopie zapasowe plików multimedialnych również pomogą zminimalizować ryzyko.