CVE-2025-8778: NitroPack dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka CVE-2025-8778 w NitroPack dla WordPress pozwala użytkownikom z niskimi uprawnieniami zmieniać ustawienia kompresji. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-8778CVSS 4.3Web

CVE-2025-8778: NitroPack dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka CVE-2025-8778 w NitroPack dla WordPress pozwala użytkownikom z niskimi uprawnieniami zmieniać ustawienia kompresji. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
13.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka NitroPack dla WordPress do wersji 1.18.4 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami Subskrybenta i wyższymi zmianę ustawień kompresji poprzez brak odpowiedniej weryfikacji uprawnień w funkcji nitropack_set_compression_ajax().

Wpływ biznesowy

Atakujący z kontem o niskim poziomie uprawnień mogą zmienić konfigurację kompresji wtyczki NitroPack, co może wpłynąć na wydajność i działanie strony internetowej. Może to prowadzić do niezamierzonych zmian w zachowaniu witryny i potencjalnych problemów z dostępnością lub integralnością danych.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki NitroPack u jej dostawcy i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego oraz monitorowanie logów pod kątem nietypowych zmian konfiguracji wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS