CVE-2025-3861: Luka w wtyczce Prevent Direct Access umożliwiająca nieautoryzowany dostęp i modyfikację plików
Wtyczka Prevent Direct Access dla WordPress ma lukę umożliwiającą użytkownikom Contributor i wyższym nieautoryzowany dostęp i modyfikację plików multimedialnych.
- CVSS
- 5.4 MEDIUM
- EPSS
- 20.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Prevent Direct Access – Protect WordPress Files w wersjach 2.8.6 do 2.8.8.2 posiada lukę w funkcji 'pda_lite_custom_permission_check', która pozwala użytkownikom z uprawnieniami Contributor i wyższymi na nieautoryzowany dostęp oraz zmianę statusu ochrony mediów.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu i modyfikacji chronionych plików multimedialnych w serwisach WordPress, co zagraża integralności i poufności danych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko eskalacji uprawnień i nieautoryzowanych zmian w zasobach multimedialnych, które mogą wpłynąć na reputację i bezpieczeństwo infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Prevent Direct Access i ich wdrożenie. W przypadku braku dostępnej poprawki, ograniczenie dostępu użytkowników do poziomu poniżej Contributor oraz monitorowanie logów pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd uprawnień i zabezpieczeń mediów w WordPress.