CVE-2025-7821: WC Plus dla WordPress umożliwia nieautoryzowaną modyfikację favicon
Luka w wtyczce WC Plus WordPress pozwala na nieautoryzowaną zmianę favicon. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 15.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WC Plus dla WordPress do wersji 1.2.0 ma lukę pozwalającą na nieautoryzowaną zmianę favicon strony poprzez brak weryfikacji uprawnień w akcji AJAX 'pluswc_logo_favicon_logo_base'. Atakujący bez uwierzytelnienia mogą zmienić ikonę witryny.
Wpływ biznesowy
Luka w wtyczce WC Plus może prowadzić do nieautoryzowanej zmiany favicon, co może wpłynąć na wizerunek firmy i zaufanie użytkowników. Choć nie zagraża bezpośrednio integralności danych, nieautoryzowane zmiany mogą być wykorzystane do phishingu lub innych ataków socjotechnicznych. Operatorzy powinni zweryfikować użycie tej wtyczki i jej wersję w swoich środowiskach.
Rekomendowane działania administratora
Zaleca się sprawdzenie wersji wtyczki WC Plus i aktualizację do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie ograniczyć dostęp do funkcji AJAX 'pluswc_logo_favicon_logo_base' oraz monitorować logi serwera pod kątem podejrzanych aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.