Luka wtyczki WP Wallcreeper dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka WP Wallcreeper do WordPress ma lukę umożliwiającą użytkownikom Subskrybenta zmianę ustawień cache bez odpowiednich uprawnień.
CVE-2025-7822CVSS 4.3Web

Luka wtyczki WP Wallcreeper dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka WP Wallcreeper do WordPress ma lukę umożliwiającą użytkownikom Subskrybenta zmianę ustawień cache bez odpowiednich uprawnień.

CVSS
4.3 MEDIUM
EPSS
21.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Wallcreeper dla WordPress do wersji 1.6.1 włącznie posiada lukę pozwalającą na modyfikację ustawień cache bez odpowiedniej weryfikacji uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą włączyć lub wyłączyć cache, co może wpłynąć na działanie strony.

Wpływ biznesowy

Luka umożliwia użytkownikom z ograniczonymi uprawnieniami zmianę konfiguracji cache, co może prowadzić do nieoczekiwanych zachowań serwisu, obniżenia wydajności lub problemów z dostępnością. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami i możliwe skutki dla stabilności i bezpieczeństwa infrastruktury.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki WP Wallcreeper do najnowszej wersji po jej wydaniu przez producenta. Do czasu dostępności poprawki warto ograniczyć dostęp do kont o poziomie Subskrybenta i wyższym oraz monitorować logi pod kątem nietypowych zmian konfiguracji cache. Warto także przeprowadzić przegląd uprawnień użytkowników i ograniczyć możliwość modyfikacji ustawień administracyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS