CVE-2025-2110: Luka w wtyczce WP Compress umożliwiająca nieautoryzowany dostęp
Wtyczka WP Compress do WordPressa ma poważną lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 34.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp compress
Co wiadomo
Wtyczka WP Compress – Instant Performance & Speed Optimization dla WordPressa do wersji 6.30.15 włącznie zawiera lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych przez brak odpowiednich kontroli uprawnień w funkcjach AJAX. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą uzyskać dostęp do poufnych ustawień, zmieniać je lub usuwać, co może prowadzić do ujawnienia danych i zakłócenia działania witryny.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia osobom z ograniczonymi uprawnieniami ingerencję w konfigurację wtyczki i potencjalnie całej witryny. Może to skutkować utratą danych, obniżeniem wydajności strony oraz naruszeniem poufności informacji, co negatywnie wpływa na reputację i funkcjonowanie biznesu online.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki WP Compress i zastosować najnowsze poprawki od producenta. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum niezbędnego oraz monitorowanie logów pod kątem podejrzanych działań związanych z funkcjami AJAX wtyczki. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia zabezpieczeń.