CVE-2025-4047: Nieautoryzowany dostęp do danych w wtyczce Broken Link Checker dla WordPress

Luka w wtyczce Broken Link Checker umożliwia nieautoryzowany dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-4047CVSS 4.3Web

CVE-2025-4047: Nieautoryzowany dostęp do danych w wtyczce Broken Link Checker dla WordPress

Luka w wtyczce Broken Link Checker umożliwia nieautoryzowany dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
14.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Broken Link Checker dla WordPress do wersji 2.4.4 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych. Brak sprawdzenia uprawnień w funkcjach ajax_full_status i ajax_dashboard_status pozwala użytkownikom z poziomem Subskrybenta i wyższym na podgląd statusu wtyczki.

Wpływ biznesowy

Luka ta może prowadzić do ujawnienia informacji o stanie wtyczki, co może być wykorzystane przez atakujących do dalszych działań na stronie. Choć nie umożliwia pełnego przejęcia kontroli, ujawnienie danych może osłabić bezpieczeństwo witryny i zwiększyć ryzyko ataków ukierunkowanych.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki Broken Link Checker i rozważyć aktualizację do najnowszej dostępnej wersji, jeśli została wydana. W przypadku braku łatki, zaleca się ograniczenie dostępu do kont o poziomie Subskrybenta i wyższym oraz monitorowanie logów pod kątem nietypowej aktywności związanej z funkcjami ajax_full_status i ajax_dashboard_status.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS