CVE-2025-8778: NitroPack dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka CVE-2025-8778 w NitroPack dla WordPress pozwala użytkownikom z niskimi uprawnieniami zmieniać ustawienia kompresji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka NitroPack dla WordPress do wersji 1.18.4 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami Subskrybenta i wyższymi zmianę ustawień kompresji poprzez brak odpowiedniej weryfikacji uprawnień w funkcji nitropack_set_compression_ajax().
Wpływ biznesowy
Atakujący z kontem o niskim poziomie uprawnień mogą zmienić konfigurację kompresji wtyczki NitroPack, co może wpłynąć na wydajność i działanie strony internetowej. Może to prowadzić do niezamierzonych zmian w zachowaniu witryny i potencjalnych problemów z dostępnością lub integralnością danych.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki NitroPack u jej dostawcy i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego oraz monitorowanie logów pod kątem nietypowych zmian konfiguracji wtyczki.