CVE-2025-2110: Luka w wtyczce WP Compress umożliwiająca nieautoryzowany dostęp

Wtyczka WP Compress do WordPressa ma poważną lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2110CVSS 8.8Web

CVE-2025-2110: Luka w wtyczce WP Compress umożliwiająca nieautoryzowany dostęp

Wtyczka WP Compress do WordPressa ma poważną lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
34.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp compress

Co wiadomo

Wtyczka WP Compress – Instant Performance & Speed Optimization dla WordPressa do wersji 6.30.15 włącznie zawiera lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych przez brak odpowiednich kontroli uprawnień w funkcjach AJAX. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą uzyskać dostęp do poufnych ustawień, zmieniać je lub usuwać, co może prowadzić do ujawnienia danych i zakłócenia działania witryny.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia osobom z ograniczonymi uprawnieniami ingerencję w konfigurację wtyczki i potencjalnie całej witryny. Może to skutkować utratą danych, obniżeniem wydajności strony oraz naruszeniem poufności informacji, co negatywnie wpływa na reputację i funkcjonowanie biznesu online.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki WP Compress i zastosować najnowsze poprawki od producenta. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum niezbędnego oraz monitorowanie logów pod kątem podejrzanych działań związanych z funkcjami AJAX wtyczki. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS