CVE-2025-15476: Luka w wtyczce Bucketlister dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w wtyczce Bucketlister WordPress umożliwia nieautoryzowaną modyfikację danych przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bucketlister dla WordPress do wersji 0.1.5 zawiera lukę, która pozwala użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowaną modyfikację elementów listy bucket. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji bucketlister_do_admin_ajax().
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w danych przechowywanych przez wtyczkę, co może wpłynąć na integralność i wiarygodność informacji na stronie. Atakujący z niskim poziomem uprawnień mogą manipulować zawartością, co stwarza ryzyko dla właścicieli serwisów korzystających z tej wtyczki.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Bucketlister i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia wtyczki.