CVE-2025-4683: luka w wtyczce mstore api umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce mstore api dla WordPress pozwala użytkownikom z poziomem Subskrybenta na tworzenie wpisów bez uprawnień. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-4683CVSS 4.3Web

CVE-2025-4683: luka w wtyczce mstore api umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce mstore api dla WordPress pozwala użytkownikom z poziomem Subskrybenta na tworzenie wpisów bez uprawnień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
17.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
mstore api

Co wiadomo

Wtyczka MStore API dla WordPressa, służąca do tworzenia natywnych aplikacji Android i iOS w chmurze, posiada lukę w funkcji create_blog, która nie sprawdza odpowiednich uprawnień. Pozwala to użytkownikom z poziomem dostępu Subskrybenta i wyższym na tworzenie nowych wpisów bez odpowiednich uprawnień.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego tworzenia treści na stronie internetowej, co może wpłynąć na integralność i wiarygodność publikowanych informacji. Operatorzy IT powinni być świadomi ryzyka nieautoryzowanych zmian w zawartości serwisu, które mogą skutkować problemami wizerunkowymi lub naruszeniem polityk bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki mstore api u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i monitorować logi pod kątem nieautoryzowanych działań. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS