CVE-2025-14718: Błąd autoryzacji w wtyczce Schedule Post Changes With PublishPress Future dla WordPress
Luka w wtyczce Schedule Post Changes With PublishPress Future umożliwia ominięcie autoryzacji i usuwanie postów w WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 21.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Schedule Post Changes With PublishPress Future do WordPressa w wersjach do 4.9.3 włącznie ma lukę pozwalającą na ominięcie autoryzacji. Użytkownicy z uprawnieniami na poziomie Współpracownika i wyższym mogą tworzyć, modyfikować, usuwać i publikować złośliwe workflow, które automatycznie usuwają posty, także te stworzone przez administratorów.
Wpływ biznesowy
Luka umożliwia użytkownikom z ograniczonymi uprawnieniami wykonywanie działań zarezerwowanych dla wyższych ról, co może prowadzić do nieautoryzowanego usuwania treści na stronie WordPress. Może to skutkować utratą ważnych danych i zakłóceniem działalności biznesowej opierającej się na publikowanych treściach.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik oraz monitorować logi systemowe pod kątem nietypowych działań związanych z publikacją i usuwaniem postów.