CVE-2025-4683: luka w wtyczce mstore api umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce mstore api dla WordPress pozwala użytkownikom z poziomem Subskrybenta na tworzenie wpisów bez uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mstore api
Co wiadomo
Wtyczka MStore API dla WordPressa, służąca do tworzenia natywnych aplikacji Android i iOS w chmurze, posiada lukę w funkcji create_blog, która nie sprawdza odpowiednich uprawnień. Pozwala to użytkownikom z poziomem dostępu Subskrybenta i wyższym na tworzenie nowych wpisów bez odpowiednich uprawnień.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego tworzenia treści na stronie internetowej, co może wpłynąć na integralność i wiarygodność publikowanych informacji. Operatorzy IT powinni być świadomi ryzyka nieautoryzowanych zmian w zawartości serwisu, które mogą skutkować problemami wizerunkowymi lub naruszeniem polityk bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki mstore api u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i monitorować logi pod kątem nieautoryzowanych działań. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.