CVE-2025-9988: Broadstreet WordPress Plugin - Nieautoryzowany dostęp do tworzenia reklamodawców
Luka w wtyczce Broadstreet WordPress umożliwia użytkownikom z poziomem Subskrybenta nieautoryzowane tworzenie reklamodawców. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Broadstreet dla WordPressa do wersji 1.53.1 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp. Brak odpowiedniej weryfikacji uprawnień przy akcji AJAX create_advertiser pozwala użytkownikom z poziomem Subskrybenta i wyższym na tworzenie reklamodawców.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego tworzenia kont reklamodawców przez użytkowników z ograniczonymi uprawnieniami, co może skutkować nadużyciami w systemie reklamowym i potencjalnym wpływem na reputację oraz bezpieczeństwo witryny. Operatorzy CMS powinni zwrócić uwagę na możliwość eskalacji uprawnień i nieautoryzowanych działań w środowisku WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Broadstreet i jej instalację. W przypadku braku natychmiastowej poprawki, ograniczenie dostępu do funkcji tworzenia reklamodawców oraz monitorowanie logów pod kątem podejrzanych działań jest wskazane. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.