CVE-2025-4047: Nieautoryzowany dostęp do danych w wtyczce Broken Link Checker dla WordPress
Luka w wtyczce Broken Link Checker umożliwia nieautoryzowany dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Broken Link Checker dla WordPress do wersji 2.4.4 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych. Brak sprawdzenia uprawnień w funkcjach ajax_full_status i ajax_dashboard_status pozwala użytkownikom z poziomem Subskrybenta i wyższym na podgląd statusu wtyczki.
Wpływ biznesowy
Luka ta może prowadzić do ujawnienia informacji o stanie wtyczki, co może być wykorzystane przez atakujących do dalszych działań na stronie. Choć nie umożliwia pełnego przejęcia kontroli, ujawnienie danych może osłabić bezpieczeństwo witryny i zwiększyć ryzyko ataków ukierunkowanych.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki Broken Link Checker i rozważyć aktualizację do najnowszej dostępnej wersji, jeśli została wydana. W przypadku braku łatki, zaleca się ograniczenie dostępu do kont o poziomie Subskrybenta i wyższym oraz monitorowanie logów pod kątem nietypowej aktywności związanej z funkcjami ajax_full_status i ajax_dashboard_status.