CVE-2025-8085: luka w wtyczce Ditty dla WordPress umożliwiająca nieautoryzowane żądania

Wtyczka Ditty WordPress przed 3.1.58 umożliwia nieautoryzowane żądania do dowolnych URL. Zalecana szybka aktualizacja i monitoring.
CVE-2025-8085CVSS 8.6CMS

CVE-2025-8085: luka w wtyczce Ditty dla WordPress umożliwiająca nieautoryzowane żądania

Wtyczka Ditty WordPress przed 3.1.58 umożliwia nieautoryzowane żądania do dowolnych URL. Zalecana szybka aktualizacja i monitoring.

CVSS
8.6 HIGH
EPSS
96.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
ditty

Co wiadomo

Wtyczka Ditty dla WordPress w wersjach przed 3.1.58 nie wymaga uwierzytelnienia ani autoryzacji dla żądań do endpointu displayItems, co pozwala nieautoryzowanym użytkownikom na wykonywanie zapytań do dowolnych adresów URL.

Wpływ biznesowy

Brak kontroli dostępu w popularnej wtyczce CMS może prowadzić do nadużyć, takich jak nieautoryzowane pobieranie danych lub wykorzystanie serwera do ataków typu SSRF. Operatorzy stron korzystających z Ditty powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach publicznych i o dużym natężeniu ruchu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Ditty do wersji 3.1.58 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji warto ograniczyć dostęp do endpointu displayItems, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić przegląd konfiguracji zabezpieczeń serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS