CVE-2025-5835: podatność Droip umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka Droip do WordPressa ma poważną lukę umożliwiającą nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 27.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- droip
Co wiadomo
Wtyczka Droip dla WordPressa do wersji 2.2.6 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji droip_post_apis(), co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na wykonywanie wielu działań przez AJAX. Może to skutkować m.in. usuwaniem, tworzeniem i duplikowaniem postów oraz manipulacją ustawieniami i użytkownikami.
Wpływ biznesowy
Ta luka stwarza ryzyko nieautoryzowanych zmian w treści i konfiguracji witryny WordPress, co może prowadzić do utraty danych, zakłóceń w działaniu serwisu oraz potencjalnego naruszenia bezpieczeństwa użytkowników. Operatorzy CMS powinni traktować tę podatność jako wysokiego ryzyka ze względu na szeroki zakres możliwych działań atakujących.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Droip u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego, monitorować logi pod kątem nietypowych działań oraz rozważyć dodatkowe zabezpieczenia AJAX. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.