CVE-2025-1483: podatność w wtyczce LTL Freight Quotes umożliwiająca nieautoryzowaną modyfikację danych
Podatność wtyczki LTL Freight Quotes dla WordPress umożliwia nieautoryzowaną modyfikację ustawień drop shipping. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ltl freight quotes
Co wiadomo
Wtyczka LTL Freight Quotes – GlobalTranz Edition dla WordPressa do wersji 2.3.12 włącznie posiada lukę bezpieczeństwa, która pozwala na nieautoryzowaną zmianę ustawień drop shipping poprzez brak weryfikacji uprawnień na końcówce AJAX engtz_wd_save_dropship. Atakujący bez uwierzytelnienia mogą modyfikować dane konfiguracyjne.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanych zmian w konfiguracji systemu wysyłek, co może skutkować zakłóceniami w procesach logistycznych i potencjalnymi stratami finansowymi. Operatorzy IT powinni zwrócić uwagę na możliwość manipulacji ustawieniami bez odpowiednich uprawnień, co obniża bezpieczeństwo środowiska WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do końcówki AJAX oraz monitorować logi pod kątem podejrzanych aktywności związanych z engtz_wd_save_dropship. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe mechanizmy kontroli dostępu.