Krytyczna luka uwierzytelniania w wtyczce OwnID Passwordless Login dla WordPress

Krytyczna luka wtyczki OwnID Passwordless Login dla WordPress umożliwia obejście uwierzytelniania i przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10294CVSS 9.8CMS

Krytyczna luka uwierzytelniania w wtyczce OwnID Passwordless Login dla WordPress

Krytyczna luka wtyczki OwnID Passwordless Login dla WordPress umożliwia obejście uwierzytelniania i przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
51.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka OwnID Passwordless Login dla WordPress do wersji 1.3.4 włącznie posiada krytyczną lukę umożliwiającą obejście uwierzytelniania. Luka wynika z braku prawidłowej weryfikacji wartości ownid_shared_secret przed autoryzacją użytkownika przez JWT, co pozwala nieautoryzowanym atakującym zalogować się jako inni użytkownicy, w tym administratorzy, jeśli wtyczka nie została w pełni skonfigurowana.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, umożliwiając atakującym przejęcie kont administracyjnych bez konieczności podawania hasła. Może to prowadzić do pełnej kompromitacji serwisu, utraty danych oraz dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie konfiguracji wtyczki OwnID Passwordless Login i aktualizację do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS