CVE-2025-3861: Luka w wtyczce Prevent Direct Access umożliwiająca nieautoryzowany dostęp i modyfikację plików

Wtyczka Prevent Direct Access dla WordPress ma lukę umożliwiającą użytkownikom Contributor i wyższym nieautoryzowany dostęp i modyfikację plików multimedialnych.
CVE-2025-3861CVSS 5.4Web

CVE-2025-3861: Luka w wtyczce Prevent Direct Access umożliwiająca nieautoryzowany dostęp i modyfikację plików

Wtyczka Prevent Direct Access dla WordPress ma lukę umożliwiającą użytkownikom Contributor i wyższym nieautoryzowany dostęp i modyfikację plików multimedialnych.

CVSS
5.4 MEDIUM
EPSS
20.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Prevent Direct Access – Protect WordPress Files w wersjach 2.8.6 do 2.8.8.2 posiada lukę w funkcji 'pda_lite_custom_permission_check', która pozwala użytkownikom z uprawnieniami Contributor i wyższymi na nieautoryzowany dostęp oraz zmianę statusu ochrony mediów.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu i modyfikacji chronionych plików multimedialnych w serwisach WordPress, co zagraża integralności i poufności danych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko eskalacji uprawnień i nieautoryzowanych zmian w zasobach multimedialnych, które mogą wpłynąć na reputację i bezpieczeństwo infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Prevent Direct Access i ich wdrożenie. W przypadku braku dostępnej poprawki, ograniczenie dostępu użytkowników do poziomu poniżej Contributor oraz monitorowanie logów pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd uprawnień i zabezpieczeń mediów w WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS