CVE-2025-8423: Luka wtyczki My WP Translate umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka My WP Translate do WordPressa ma lukę pozwalającą na nieautoryzowaną modyfikację danych i potencjalną odmowę usługi. Zalecane aktualizacje i monitorowanie.
CVE-2025-8423CVSS 5.4Web

CVE-2025-8423: Luka wtyczki My WP Translate umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka My WP Translate do WordPressa ma lukę pozwalającą na nieautoryzowaną modyfikację danych i potencjalną odmowę usługi. Zalecane aktualizacje i monitorowanie.

CVSS
5.4 MEDIUM
EPSS
24.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka My WP Translate dla WordPressa do wersji 1.1 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcjach mtswpt_remove_plugin() oraz ajax_update_export_code(). Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą odczytywać i usuwać dowolne opcje WordPressa, co może prowadzić do odmowy usługi.

Wpływ biznesowy

Luka ta może umożliwić atakującym z ograniczonym dostępem manipulację kluczowymi ustawieniami WordPressa, co może skutkować przerwami w działaniu serwisu lub utratą danych konfiguracyjnych. Właściciele i administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla stabilności i bezpieczeństwa swoich witryn.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki My WP Translate i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż Subskrybent, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS