CVE-2025-10299: WPBifröst - luka eskalacji uprawnień wtyczki WordPress

Wtyczka WPBifröst do WordPress ma krytyczną lukę eskalacji uprawnień umożliwiającą tworzenie kont administratorów przez użytkowników z niskimi uprawnieniami.
CVE-2025-10299CVSS 8.8CMS

CVE-2025-10299: WPBifröst - luka eskalacji uprawnień wtyczki WordPress

Wtyczka WPBifröst do WordPress ma krytyczną lukę eskalacji uprawnień umożliwiającą tworzenie kont administratorów przez użytkowników z niskimi uprawnieniami.

CVSS
8.8 HIGH
EPSS
25.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPBifröst – Instant Passwordless Temporary Login Links dla WordPress do wersji 1.0.7 zawiera lukę eskalacji uprawnień z powodu braku weryfikacji uprawnień przy akcji AJAX ctl_create_link. Umożliwia to zalogowanym użytkownikom z poziomem Subskrybenta lub wyższym tworzenie kont administratorów i logowanie się jako oni.

Wpływ biznesowy

Luka ta pozwala atakującym z podstawowymi uprawnieniami na podniesienie ich poziomu dostępu do konta administratora, co może prowadzić do pełnej kompromitacji witryny WordPress. Może to skutkować utratą kontroli nad serwisem, modyfikacją treści, instalacją złośliwego oprogramowania lub wyciekiem danych. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją zaadresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPBifröst i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX ctl_create_link, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt kont użytkowników i usunąć nieautoryzowane konta administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS