CVE-2025-7821: WC Plus dla WordPress umożliwia nieautoryzowaną modyfikację favicon

Luka w wtyczce WC Plus WordPress pozwala na nieautoryzowaną zmianę favicon. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-7821CVSS 5.3CMS

CVE-2025-7821: WC Plus dla WordPress umożliwia nieautoryzowaną modyfikację favicon

Luka w wtyczce WC Plus WordPress pozwala na nieautoryzowaną zmianę favicon. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.3 MEDIUM
EPSS
15.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WC Plus dla WordPress do wersji 1.2.0 ma lukę pozwalającą na nieautoryzowaną zmianę favicon strony poprzez brak weryfikacji uprawnień w akcji AJAX 'pluswc_logo_favicon_logo_base'. Atakujący bez uwierzytelnienia mogą zmienić ikonę witryny.

Wpływ biznesowy

Luka w wtyczce WC Plus może prowadzić do nieautoryzowanej zmiany favicon, co może wpłynąć na wizerunek firmy i zaufanie użytkowników. Choć nie zagraża bezpośrednio integralności danych, nieautoryzowane zmiany mogą być wykorzystane do phishingu lub innych ataków socjotechnicznych. Operatorzy powinni zweryfikować użycie tej wtyczki i jej wersję w swoich środowiskach.

Rekomendowane działania administratora

Zaleca się sprawdzenie wersji wtyczki WC Plus i aktualizację do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie ograniczyć dostęp do funkcji AJAX 'pluswc_logo_favicon_logo_base' oraz monitorować logi serwera pod kątem podejrzanych aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS