CVE-2025-4105: Luka wtyczki Splitit dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Splitit dla WordPress pozwala użytkownikom z uprawnieniami subskrybenta na zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-4105CVSS 5.4Web

CVE-2025-4105: Luka wtyczki Splitit dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Splitit dla WordPress pozwala użytkownikom z uprawnieniami subskrybenta na zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
15.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Splitit dla WordPress do wersji 4.2.8 zawiera lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowaną zmianę ustawień wtyczki, w tym przełączanie środowiska między sandbox a produkcyjnym. Problem wynika z braku odpowiednich kontroli uprawnień w pliku 'splitIt-flexfields-payment-gateway.php'.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą zmieniać krytyczne ustawienia wtyczki Splitit, co może prowadzić do niezamierzonych zmian w działaniu płatności na stronie. Może to wpłynąć na integralność i bezpieczeństwo procesów transakcyjnych, zwiększając ryzyko nadużyć lub błędów operacyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Splitit i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nietypowych zmian konfiguracji. Przegląd uprawnień użytkowników oraz audyt bezpieczeństwa środowiska WordPress również są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS