CVE-2025-15476: Luka w wtyczce Bucketlister dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce Bucketlister WordPress umożliwia nieautoryzowaną modyfikację danych przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2025-15476CVSS 4.3Web

CVE-2025-15476: Luka w wtyczce Bucketlister dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce Bucketlister WordPress umożliwia nieautoryzowaną modyfikację danych przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
4.3 MEDIUM
EPSS
5.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Bucketlister dla WordPress do wersji 0.1.5 zawiera lukę, która pozwala użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowaną modyfikację elementów listy bucket. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji bucketlister_do_admin_ajax().

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w danych przechowywanych przez wtyczkę, co może wpłynąć na integralność i wiarygodność informacji na stronie. Atakujący z niskim poziomem uprawnień mogą manipulować zawartością, co stwarza ryzyko dla właścicieli serwisów korzystających z tej wtyczki.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Bucketlister i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS