Luka wtyczki Doppler Forms WordPress umożliwia instalację rozszerzeń przez nieuprawnionych użytkowników
CVE-2025-9544 pozwala uwierzytelnionym użytkownikom WordPress instalować rozszerzenia Doppler Forms bez weryfikacji uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 10.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Doppler Forms WordPress do wersji 2.5.1 posiada lukę, która pozwala każdemu uwierzytelnionemu użytkownikowi, nawet z rolą Subskrybenta, na instalację i aktywację dodatkowych rozszerzeń bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku sprawdzenia uprawnień i braku użycia nonce w akcji AJAX install_extension.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego rozszerzania funkcjonalności wtyczki, co potencjalnie zwiększa ryzyko eskalacji uprawnień lub wprowadzenia złośliwego kodu. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na możliwość nadużyć przez użytkowników o niskich uprawnieniach, co może wpłynąć na integralność i bezpieczeństwo serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Doppler Forms i jej instalację. W międzyczasie warto ograniczyć dostęp do kont z niskimi uprawnieniami oraz monitorować logi pod kątem podejrzanych działań związanych z instalacją rozszerzeń. Przegląd i ograniczenie uprawnień użytkowników może dodatkowo zmniejszyć ryzyko wykorzystania tej luki.