CVE-2025-4202: Multicollab WordPress Plugin - Nieautoryzowana modyfikacja danych

Luka w wtyczce Multicollab WordPress pozwala użytkownikom z uprawnieniami subskrybenta na dodawanie nieautoryzowanych komentarzy. Zalecane aktualizacje i monitorowanie.
CVE-2025-4202CVSS 4.3Web

CVE-2025-4202: Multicollab WordPress Plugin - Nieautoryzowana modyfikacja danych

Luka w wtyczce Multicollab WordPress pozwala użytkownikom z uprawnieniami subskrybenta na dodawanie nieautoryzowanych komentarzy. Zalecane aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
14.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Multicollab dla WordPress do współpracy zespołowej i zarządzania treścią posiada lukę umożliwiającą nieautoryzowane dodawanie komentarzy przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'cf_add_comment' we wszystkich wersjach do 5.2 włącznie.

Wpływ biznesowy

Luka pozwala na modyfikację danych w ramach współpracy zespołowej, co może prowadzić do wprowadzenia nieautoryzowanych komentarzy i potencjalnego zakłócenia procesów redakcyjnych. Może to wpłynąć na integralność i wiarygodność treści publikowanych na stronach korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Multicollab i ich wdrożenie. W przypadku braku łatki, ograniczenie dostępu do funkcji komentowania dla użytkowników o niższych uprawnieniach, przegląd logów aktywności pod kątem podejrzanych komentarzy oraz monitorowanie środowiska pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS