CVE-2025-8085: luka w wtyczce Ditty dla WordPress umożliwiająca nieautoryzowane żądania
Wtyczka Ditty WordPress przed 3.1.58 umożliwia nieautoryzowane żądania do dowolnych URL. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 8.6 HIGH
- EPSS
- 96.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ditty
Co wiadomo
Wtyczka Ditty dla WordPress w wersjach przed 3.1.58 nie wymaga uwierzytelnienia ani autoryzacji dla żądań do endpointu displayItems, co pozwala nieautoryzowanym użytkownikom na wykonywanie zapytań do dowolnych adresów URL.
Wpływ biznesowy
Brak kontroli dostępu w popularnej wtyczce CMS może prowadzić do nadużyć, takich jak nieautoryzowane pobieranie danych lub wykorzystanie serwera do ataków typu SSRF. Operatorzy stron korzystających z Ditty powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach publicznych i o dużym natężeniu ruchu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Ditty do wersji 3.1.58 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji warto ograniczyć dostęp do endpointu displayItems, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić przegląd konfiguracji zabezpieczeń serwera.