CVE-2025-7664: Luka w wtyczce AL Pack dla WordPress umożliwia nieautoryzowany dostęp
Wtyczka AL Pack dla WordPress do 1.1.1 umożliwia atakującym aktywację funkcji premium bez uwierzytelnienia przez manipulację nagłówkiem Origin.
- CVSS
- 7.5 HIGH
- EPSS
- 39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AL Pack dla WordPress do wersji 1.1.1 ma lukę bezpieczeństwa w mechanizmie sprawdzania uprawnień dla endpointu REST API /wp-json/presslearn/v1/activate. Brak weryfikacji uwierzytelnienia użytkownika pozwala atakującym na aktywację funkcji premium poprzez podszywanie się pod zaufane domeny w nagłówku Origin.
Wpływ biznesowy
Luka ta umożliwia nieautoryzowanym osobom aktywację płatnych funkcji wtyczki, co może prowadzić do nadużyć i strat finansowych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych, gdzie dostęp do funkcji premium jest ograniczony.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AL Pack u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu REST API oraz monitorować logi pod kątem podejrzanych żądań z nietypowymi nagłówkami Origin. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia, takie jak weryfikacja użytkowników i tokenów nonce.