CVE-2025-4105: Luka wtyczki Splitit dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Splitit dla WordPress pozwala użytkownikom z uprawnieniami subskrybenta na zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 15.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Splitit dla WordPress do wersji 4.2.8 zawiera lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowaną zmianę ustawień wtyczki, w tym przełączanie środowiska między sandbox a produkcyjnym. Problem wynika z braku odpowiednich kontroli uprawnień w pliku 'splitIt-flexfields-payment-gateway.php'.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą zmieniać krytyczne ustawienia wtyczki Splitit, co może prowadzić do niezamierzonych zmian w działaniu płatności na stronie. Może to wpłynąć na integralność i bezpieczeństwo procesów transakcyjnych, zwiększając ryzyko nadużyć lub błędów operacyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Splitit i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nietypowych zmian konfiguracji. Przegląd uprawnień użytkowników oraz audyt bezpieczeństwa środowiska WordPress również są wskazane.