CVE-2025-5835: podatność Droip umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Droip do WordPressa ma poważną lukę umożliwiającą nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-5835CVSS 8.8CMS

CVE-2025-5835: podatność Droip umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Droip do WordPressa ma poważną lukę umożliwiającą nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
27.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
droip

Co wiadomo

Wtyczka Droip dla WordPressa do wersji 2.2.6 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji droip_post_apis(), co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na wykonywanie wielu działań przez AJAX. Może to skutkować m.in. usuwaniem, tworzeniem i duplikowaniem postów oraz manipulacją ustawieniami i użytkownikami.

Wpływ biznesowy

Ta luka stwarza ryzyko nieautoryzowanych zmian w treści i konfiguracji witryny WordPress, co może prowadzić do utraty danych, zakłóceń w działaniu serwisu oraz potencjalnego naruszenia bezpieczeństwa użytkowników. Operatorzy CMS powinni traktować tę podatność jako wysokiego ryzyka ze względu na szeroki zakres możliwych działań atakujących.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Droip u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego, monitorować logi pod kątem nietypowych działań oraz rozważyć dodatkowe zabezpieczenia AJAX. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS