CVE-2025-14913: Luka w wtyczce Frontend Post Submission Manager Lite umożliwiająca nieautoryzowane usuwanie załączników
Wtyczka Frontend Post Submission Manager Lite do WordPressa ma lukę pozwalającą na nieautoryzowane usuwanie załączników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Frontend Post Submission Manager Lite dla WordPressa do wersji 1.2.6 posiada lukę w funkcji 'media_delete_action', która pozwala nieautoryzowanym atakującym na usuwanie dowolnych załączników. Problem wynika z błędnej weryfikacji uprawnień, co może prowadzić do utraty danych.
Wpływ biznesowy
Dla administratorów WordPressa korzystających z tej wtyczki istnieje ryzyko nieautoryzowanego usunięcia ważnych plików załączników, co może zakłócić działanie serwisu i wpłynąć na dostępność treści. Atakujący mogą wykorzystać lukę bez uwierzytelnienia, co zwiększa zagrożenie dla integralności danych i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji usuwania załączników, monitorować logi pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwisu na zewnątrz. Priorytetem jest szybka reakcja i weryfikacja uprawnień użytkowników.