CVE-2025-14726: Nieautoryzowany dostęp i modyfikacja danych w wtyczce Widgets for Social Photo Feed dla WordPress
Luka w wtyczce Widgets for Social Photo Feed dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 53.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Widgets for Social Photo Feed dla WordPress posiada lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych poprzez brak weryfikacji uprawnień na endpointach REST API '/trustindex_feed_hook_instagram/troubleshooting' oraz '/trustindex_feed_hook_instagram/submit-data' we wszystkich wersjach do 1.8 włącznie. Atakujący bez uwierzytelnienia mogą odczytywać i zmieniać ustawienia wtyczki.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do konfiguracji wtyczki oraz jej modyfikacji, co może skutkować zmianą zachowania serwisu WordPress, potencjalnie wpływając na integralność i poufność danych. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana do integracji z Instagramem.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Widgets for Social Photo Feed i ich instalację, jeśli są dostępne. W przypadku braku łatki, warto ograniczyć dostęp do wymienionych endpointów REST API oraz monitorować logi serwera pod kątem podejrzanych żądań. Priorytetowo należy ocenić ryzyko i rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.