CVE-2025-14718: Błąd autoryzacji w wtyczce Schedule Post Changes With PublishPress Future dla WordPress

Luka w wtyczce Schedule Post Changes With PublishPress Future umożliwia ominięcie autoryzacji i usuwanie postów w WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14718CVSS 5.4Web

CVE-2025-14718: Błąd autoryzacji w wtyczce Schedule Post Changes With PublishPress Future dla WordPress

Luka w wtyczce Schedule Post Changes With PublishPress Future umożliwia ominięcie autoryzacji i usuwanie postów w WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
21.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Schedule Post Changes With PublishPress Future do WordPressa w wersjach do 4.9.3 włącznie ma lukę pozwalającą na ominięcie autoryzacji. Użytkownicy z uprawnieniami na poziomie Współpracownika i wyższym mogą tworzyć, modyfikować, usuwać i publikować złośliwe workflow, które automatycznie usuwają posty, także te stworzone przez administratorów.

Wpływ biznesowy

Luka umożliwia użytkownikom z ograniczonymi uprawnieniami wykonywanie działań zarezerwowanych dla wyższych ról, co może prowadzić do nieautoryzowanego usuwania treści na stronie WordPress. Może to skutkować utratą ważnych danych i zakłóceniem działalności biznesowej opierającej się na publikowanych treściach.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik oraz monitorować logi systemowe pod kątem nietypowych działań związanych z publikacją i usuwaniem postów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS