CVE-2025-39545: Luka w autoryzacji w miniOrange WordPress REST API Authentication
Luka w autoryzacji w miniOrange WordPress REST API Authentication do wersji 3.6.3 umożliwia obejście kontroli dostępu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 39.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka miniOrange WordPress REST API Authentication (wersje do 3.6.3) zawiera lukę polegającą na braku odpowiedniej autoryzacji, co umożliwia obejście kontroli dostępu. Problem dotyczy niepoprawnej konfiguracji poziomów bezpieczeństwa w API REST WordPressa.
Wpływ biznesowy
Luka może pozwolić nieautoryzowanym użytkownikom na dostęp do funkcji lub danych, które powinny być chronione, co może prowadzić do wycieku informacji lub nieautoryzowanych zmian. Operatorzy stron opartych na WordPress powinni zweryfikować, czy używają podatnej wersji wtyczki i ocenić ryzyko związane z potencjalnym dostępem do zasobów systemu.
Rekomendowane działania administratora
Zaleca się sprawdzenie wersji wtyczki miniOrange WordPress REST API Authentication i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji, warto ograniczyć dostęp do API REST tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt konfiguracji kontroli dostępu.