CVE-2025-5814: Luka w wtyczce Profiler – What Slowing Down Your WP umożliwia nieautoryzowaną modyfikację danych

Luka CVE-2025-5814 w wtyczce Profiler – What Slowing Down Your WP pozwala na nieautoryzowaną aktywację wtyczek w WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5814CVSS 5.3Web

CVE-2025-5814: Luka w wtyczce Profiler – What Slowing Down Your WP umożliwia nieautoryzowaną modyfikację danych

Luka CVE-2025-5814 w wtyczce Profiler – What Slowing Down Your WP pozwala na nieautoryzowaną aktywację wtyczek w WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
13.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Profiler – What Slowing Down Your WP dla WordPressa do wersji 1.0.0 ma lukę polegającą na braku sprawdzenia uprawnień w funkcji wpsd_plugin_control(), co pozwala nieautoryzowanym atakującym na ponowne aktywowanie wcześniej dezaktywowanych wtyczek po uzyskaniu dostępu do strony „Profiler”.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanych zmian w konfiguracji witryny WordPress, co może skutkować przywróceniem wtyczek, które administratorzy wcześniej dezaktywowali z powodów bezpieczeństwa lub wydajności. Może to zwiększyć ryzyko dalszych ataków lub destabilizacji środowiska produkcyjnego. Operatorzy IT powinni zwrócić uwagę na potencjalne naruszenia kontroli dostępu i monitorować aktywność wtyczek.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Profiler – What Slowing Down Your WP do wersji zawierającej poprawkę lub, jeśli aktualizacja nie jest dostępna, ograniczenie dostępu do strony „Profiler” tylko dla zaufanych użytkowników. Dodatkowo warto przeprowadzić przegląd logów pod kątem nieautoryzowanych aktywacji wtyczek oraz wzmocnić ogólne mechanizmy kontroli dostępu w panelu WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS