CVE-2025-3452: luka w wtyczce SecuPress umożliwiająca nieautoryzowaną instalację wtyczek

Luka w wtyczce SecuPress do WordPress pozwala użytkownikom z poziomem Subskrybenta na instalację dowolnych wtyczek. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-3452CVSS 4.3Web

CVE-2025-3452: luka w wtyczce SecuPress umożliwiająca nieautoryzowaną instalację wtyczek

Luka w wtyczce SecuPress do WordPress pozwala użytkownikom z poziomem Subskrybenta na instalację dowolnych wtyczek. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
18.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
secupress

Co wiadomo

Wtyczka SecuPress Free dla WordPress do wersji 2.3.9 posiada lukę pozwalającą użytkownikom z poziomem Subskrybenta i wyższym na instalację dowolnych wtyczek bez odpowiednich uprawnień. Problem wynika z braku weryfikacji uprawnień w funkcji 'secupress_reinstall_plugins_admin_ajax_cb'.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych modyfikacji środowiska WordPress poprzez instalację potencjalnie złośliwych wtyczek, co zagraża integralności i bezpieczeństwu serwisu. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SecuPress i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeglądać zainstalowane wtyczki pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS