CVE-2025-12847
WordPress Schwachstellenanalyse und -minderung

Überblick

The All in One SEO – Powerful SEO Plugin to Boost SEO Rankings & Increase Traffic plugin for WordPress is vulnerable to unauthorized arbitrary media attachment deletion in versions up to and including 4.8.9. The vulnerability was discovered and reported by Wordfence, with the CVE identifier CVE-2025-12847 being assigned on November 15, 2025 (NVD).

Technische Details

The vulnerability stems from a missing authorization check in the REST API endpoint /wp-json/aioseo/v1/ai/image-generator. The endpoint only verifies that users have the edit_posts capability (Contributors and above) without validating if they have permission to delete the specific media attachments. This security flaw allows authenticated attackers with Contributor-level access or higher to permanently delete arbitrary media attachments by ID via the REST API, provided they can determine valid attachment IDs. The vulnerability has been assigned a CVSS v3.1 Base Score of 4.3 MEDIUM (Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N) (NVD).

Aufprall

The vulnerability allows authenticated users with Contributor-level access or higher to delete any media attachment from the WordPress installation, regardless of ownership or permissions. This could lead to unauthorized deletion of important media files and potential disruption of website content (NVD).

Risikominderung und Problemumgehungen

Users should update to a version newer than 4.8.9 once available. Until then, site administrators should carefully review and potentially restrict Contributor and Author role assignments, as these roles can potentially exploit this vulnerability (NVD).

Zusätzliche Ressourcen


QuelleDieser Bericht wurde mithilfe von KI erstellt

Verwandt WordPress Schwachstellen:

CVE-Kennung

Strenge

Punktzahl

Technologieen

Name der Komponente

CISA KEV-Exploit

Hat fix

Veröffentlichungsdatum

CVE-2025-4212HIGH7.2
  • checkout-files-upload-woocommerce
NeinJaNov 18, 2025
CVE-2025-8084MEDIUM6.8
  • ai-engine
NeinJaNov 18, 2025
CVE-2025-12376MEDIUM6.4
  • icon-list-block
NeinJaNov 18, 2025
CVE-2025-11427MEDIUM5.8
  • wp-migrate-db
NeinJaNov 18, 2025
CVE-2025-12545MEDIUM5.3
  • woocommerce-google-adwords-conversion-tracking-tag
NeinJaNov 18, 2025

Kostenlose Schwachstellenbewertung

Benchmarking Ihrer Cloud-Sicherheitslage

Bewerten Sie Ihre Cloud-Sicherheitspraktiken in 9 Sicherheitsbereichen, um Ihr Risikoniveau zu bewerten und Lücken in Ihren Abwehrmaßnahmen zu identifizieren.

Bewertung anfordern

Eine personalisierte Demo anfordern

Sind Sie bereit, Wiz in Aktion zu sehen?

"Die beste Benutzererfahrung, die ich je gesehen habe, bietet vollständige Transparenz für Cloud-Workloads."
David EstlickCISO
"„Wiz bietet eine zentrale Oberfläche, um zu sehen, was in unseren Cloud-Umgebungen vor sich geht.“ "
Adam FletcherSicherheitsbeauftragter
"„Wir wissen, dass, wenn Wiz etwas als kritisch identifiziert, es auch tatsächlich ist.“"
Greg PoniatowskiLeiter Bedrohungs- und Schwachstellenmanagement