CVE-2025-3953: WP Statistics narażony na nieautoryzowaną modyfikację ustawień

Luka w wtyczce WP Statistics dla WordPress umożliwia użytkownikom z poziomem Subskrybenta zmianę ustawień. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie dostępu.
CVE-2025-3953CVSS 5.4Web

CVE-2025-3953: WP Statistics narażony na nieautoryzowaną modyfikację ustawień

Luka w wtyczce WP Statistics dla WordPress umożliwia użytkownikom z poziomem Subskrybenta zmianę ustawień. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie dostępu.

CVSS
5.4 MEDIUM
EPSS
15.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Statistics dla WordPressa posiada lukę pozwalającą na nieautoryzowaną modyfikację ustawień poprzez brak odpowiedniej weryfikacji uprawnień w funkcji 'optionUpdater'. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać dowolne ustawienia wtyczki.

Wpływ biznesowy

Luka umożliwia osobom z ograniczonym dostępem do panelu WordPressa na zmianę konfiguracji wtyczki WP Statistics, co może prowadzić do niepożądanych zmian w analizie danych lub naruszenia prywatności. Może to wpłynąć na wiarygodność raportów i bezpieczeństwo danych analitycznych, co jest istotne dla właścicieli stron i administratorów IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Statistics i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz monitorować logi systemowe pod kątem nietypowych zmian w konfiguracji wtyczki. Przegląd uprawnień użytkowników i ograniczenie ich do niezbędnego minimum również zwiększy bezpieczeństwo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS