CVE-2025-14913: Luka w wtyczce Frontend Post Submission Manager Lite umożliwiająca nieautoryzowane usuwanie załączników

Wtyczka Frontend Post Submission Manager Lite do WordPressa ma lukę pozwalającą na nieautoryzowane usuwanie załączników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14913CVSS 5.3Web

CVE-2025-14913: Luka w wtyczce Frontend Post Submission Manager Lite umożliwiająca nieautoryzowane usuwanie załączników

Wtyczka Frontend Post Submission Manager Lite do WordPressa ma lukę pozwalającą na nieautoryzowane usuwanie załączników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
21.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Frontend Post Submission Manager Lite dla WordPressa do wersji 1.2.6 posiada lukę w funkcji 'media_delete_action', która pozwala nieautoryzowanym atakującym na usuwanie dowolnych załączników. Problem wynika z błędnej weryfikacji uprawnień, co może prowadzić do utraty danych.

Wpływ biznesowy

Dla administratorów WordPressa korzystających z tej wtyczki istnieje ryzyko nieautoryzowanego usunięcia ważnych plików załączników, co może zakłócić działanie serwisu i wpłynąć na dostępność treści. Atakujący mogą wykorzystać lukę bez uwierzytelnienia, co zwiększa zagrożenie dla integralności danych i reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji usuwania załączników, monitorować logi pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwisu na zewnątrz. Priorytetem jest szybka reakcja i weryfikacja uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS