CVE-2025-39545: Luka w autoryzacji w miniOrange WordPress REST API Authentication

Luka w autoryzacji w miniOrange WordPress REST API Authentication do wersji 3.6.3 umożliwia obejście kontroli dostępu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-39545CVSS 5.4CMS

CVE-2025-39545: Luka w autoryzacji w miniOrange WordPress REST API Authentication

Luka w autoryzacji w miniOrange WordPress REST API Authentication do wersji 3.6.3 umożliwia obejście kontroli dostępu. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
39.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka miniOrange WordPress REST API Authentication (wersje do 3.6.3) zawiera lukę polegającą na braku odpowiedniej autoryzacji, co umożliwia obejście kontroli dostępu. Problem dotyczy niepoprawnej konfiguracji poziomów bezpieczeństwa w API REST WordPressa.

Wpływ biznesowy

Luka może pozwolić nieautoryzowanym użytkownikom na dostęp do funkcji lub danych, które powinny być chronione, co może prowadzić do wycieku informacji lub nieautoryzowanych zmian. Operatorzy stron opartych na WordPress powinni zweryfikować, czy używają podatnej wersji wtyczki i ocenić ryzyko związane z potencjalnym dostępem do zasobów systemu.

Rekomendowane działania administratora

Zaleca się sprawdzenie wersji wtyczki miniOrange WordPress REST API Authentication i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji, warto ograniczyć dostęp do API REST tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt konfiguracji kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS