CVE-2025-8565: WP Legal Pages WordPress Plugin umożliwia nieautoryzowaną instalację wtyczek

Wtyczka WP Legal Pages dla WordPress ma poważną lukę pozwalającą użytkownikom z uprawnieniami Współpracownika instalować dowolne wtyczki. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-8565CVSS 8.1CMS

CVE-2025-8565: WP Legal Pages WordPress Plugin umożliwia nieautoryzowaną instalację wtyczek

Wtyczka WP Legal Pages dla WordPress ma poważną lukę pozwalającą użytkownikom z uprawnieniami Współpracownika instalować dowolne wtyczki. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
17.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Legal Pages dla WordPress, używana do generowania polityk prywatności i regulaminów, posiada lukę umożliwiającą użytkownikom z uprawnieniami na poziomie Współpracownika lub wyższym instalację dowolnych wtyczek repozytorium bez odpowiedniej weryfikacji uprawnień. Luka dotyczy wersji do 3.4.3 włącznie.

Wpływ biznesowy

Atakujący z dostępem na poziomie Współpracownika mogą wykorzystać tę lukę do instalacji nieautoryzowanych wtyczek, co może prowadzić do eskalacji uprawnień, naruszenia integralności systemu oraz potencjalnego przejęcia kontroli nad stroną WordPress. Zagrożenie to jest szczególnie istotne dla organizacji korzystających z tego pluginu w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Legal Pages i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu wyższego niż Współpracownik oraz monitoruj logi systemowe pod kątem nietypowych działań związanych z instalacją wtyczek. Przeprowadź audyt uprawnień użytkowników i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS