CVE-2025-3452: luka w wtyczce SecuPress umożliwiająca nieautoryzowaną instalację wtyczek
Luka w wtyczce SecuPress do WordPress pozwala użytkownikom z poziomem Subskrybenta na instalację dowolnych wtyczek. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- secupress
Co wiadomo
Wtyczka SecuPress Free dla WordPress do wersji 2.3.9 posiada lukę pozwalającą użytkownikom z poziomem Subskrybenta i wyższym na instalację dowolnych wtyczek bez odpowiednich uprawnień. Problem wynika z braku weryfikacji uprawnień w funkcji 'secupress_reinstall_plugins_admin_ajax_cb'.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych modyfikacji środowiska WordPress poprzez instalację potencjalnie złośliwych wtyczek, co zagraża integralności i bezpieczeństwu serwisu. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SecuPress i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeglądać zainstalowane wtyczki pod kątem nieautoryzowanych zmian.