CVE-2025-3953: WP Statistics narażony na nieautoryzowaną modyfikację ustawień
Luka w wtyczce WP Statistics dla WordPress umożliwia użytkownikom z poziomem Subskrybenta zmianę ustawień. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie dostępu.
- CVSS
- 5.4 MEDIUM
- EPSS
- 15.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Statistics dla WordPressa posiada lukę pozwalającą na nieautoryzowaną modyfikację ustawień poprzez brak odpowiedniej weryfikacji uprawnień w funkcji 'optionUpdater'. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać dowolne ustawienia wtyczki.
Wpływ biznesowy
Luka umożliwia osobom z ograniczonym dostępem do panelu WordPressa na zmianę konfiguracji wtyczki WP Statistics, co może prowadzić do niepożądanych zmian w analizie danych lub naruszenia prywatności. Może to wpłynąć na wiarygodność raportów i bezpieczeństwo danych analitycznych, co jest istotne dla właścicieli stron i administratorów IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Statistics i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz monitorować logi systemowe pod kątem nietypowych zmian w konfiguracji wtyczki. Przegląd uprawnień użytkowników i ograniczenie ich do niezbędnego minimum również zwiększy bezpieczeństwo.