CVE-2025-8565: WP Legal Pages WordPress Plugin umożliwia nieautoryzowaną instalację wtyczek
Wtyczka WP Legal Pages dla WordPress ma poważną lukę pozwalającą użytkownikom z uprawnieniami Współpracownika instalować dowolne wtyczki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 17.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Legal Pages dla WordPress, używana do generowania polityk prywatności i regulaminów, posiada lukę umożliwiającą użytkownikom z uprawnieniami na poziomie Współpracownika lub wyższym instalację dowolnych wtyczek repozytorium bez odpowiedniej weryfikacji uprawnień. Luka dotyczy wersji do 3.4.3 włącznie.
Wpływ biznesowy
Atakujący z dostępem na poziomie Współpracownika mogą wykorzystać tę lukę do instalacji nieautoryzowanych wtyczek, co może prowadzić do eskalacji uprawnień, naruszenia integralności systemu oraz potencjalnego przejęcia kontroli nad stroną WordPress. Zagrożenie to jest szczególnie istotne dla organizacji korzystających z tego pluginu w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Legal Pages i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu wyższego niż Współpracownik oraz monitoruj logi systemowe pod kątem nietypowych działań związanych z instalacją wtyczek. Przeprowadź audyt uprawnień użytkowników i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.