CVE-2025-7664: Luka w wtyczce AL Pack dla WordPress umożliwia nieautoryzowany dostęp

Wtyczka AL Pack dla WordPress do 1.1.1 umożliwia atakującym aktywację funkcji premium bez uwierzytelnienia przez manipulację nagłówkiem Origin.
CVE-2025-7664CVSS 7.5Web

CVE-2025-7664: Luka w wtyczce AL Pack dla WordPress umożliwia nieautoryzowany dostęp

Wtyczka AL Pack dla WordPress do 1.1.1 umożliwia atakującym aktywację funkcji premium bez uwierzytelnienia przez manipulację nagłówkiem Origin.

CVSS
7.5 HIGH
EPSS
39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AL Pack dla WordPress do wersji 1.1.1 ma lukę bezpieczeństwa w mechanizmie sprawdzania uprawnień dla endpointu REST API /wp-json/presslearn/v1/activate. Brak weryfikacji uwierzytelnienia użytkownika pozwala atakującym na aktywację funkcji premium poprzez podszywanie się pod zaufane domeny w nagłówku Origin.

Wpływ biznesowy

Luka ta umożliwia nieautoryzowanym osobom aktywację płatnych funkcji wtyczki, co może prowadzić do nadużyć i strat finansowych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych, gdzie dostęp do funkcji premium jest ograniczony.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AL Pack u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu REST API oraz monitorować logi pod kątem podejrzanych żądań z nietypowymi nagłówkami Origin. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia, takie jak weryfikacja użytkowników i tokenów nonce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS