CVE-2025-10299: WPBifröst - luka eskalacji uprawnień wtyczki WordPress
Wtyczka WPBifröst do WordPress ma krytyczną lukę eskalacji uprawnień umożliwiającą tworzenie kont administratorów przez użytkowników z niskimi uprawnieniami.
- CVSS
- 8.8 HIGH
- EPSS
- 25.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPBifröst – Instant Passwordless Temporary Login Links dla WordPress do wersji 1.0.7 zawiera lukę eskalacji uprawnień z powodu braku weryfikacji uprawnień przy akcji AJAX ctl_create_link. Umożliwia to zalogowanym użytkownikom z poziomem Subskrybenta lub wyższym tworzenie kont administratorów i logowanie się jako oni.
Wpływ biznesowy
Luka ta pozwala atakującym z podstawowymi uprawnieniami na podniesienie ich poziomu dostępu do konta administratora, co może prowadzić do pełnej kompromitacji witryny WordPress. Może to skutkować utratą kontroli nad serwisem, modyfikacją treści, instalacją złośliwego oprogramowania lub wyciekiem danych. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją zaadresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPBifröst i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX ctl_create_link, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt kont użytkowników i usunąć nieautoryzowane konta administratorów.