CVE-2025-4202: Multicollab WordPress Plugin - Nieautoryzowana modyfikacja danych
Luka w wtyczce Multicollab WordPress pozwala użytkownikom z uprawnieniami subskrybenta na dodawanie nieautoryzowanych komentarzy. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Multicollab dla WordPress do współpracy zespołowej i zarządzania treścią posiada lukę umożliwiającą nieautoryzowane dodawanie komentarzy przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'cf_add_comment' we wszystkich wersjach do 5.2 włącznie.
Wpływ biznesowy
Luka pozwala na modyfikację danych w ramach współpracy zespołowej, co może prowadzić do wprowadzenia nieautoryzowanych komentarzy i potencjalnego zakłócenia procesów redakcyjnych. Może to wpłynąć na integralność i wiarygodność treści publikowanych na stronach korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Multicollab i ich wdrożenie. W przypadku braku łatki, ograniczenie dostępu do funkcji komentowania dla użytkowników o niższych uprawnieniach, przegląd logów aktywności pod kątem podejrzanych komentarzy oraz monitorowanie środowiska pod kątem nieautoryzowanych zmian.