CVE-2025-10305: Błąd wtyczki Secure Passkeys dla WordPress umożliwia nieautoryzowany dostęp
Luka w Secure Passkeys WordPress pozwala użytkownikom Subskrybenta na nieautoryzowany dostęp i usuwanie kluczy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 11.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Secure Passkeys dla WordPress do wersji 1.2.1 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcjach delete_passkey() i passkeys_list(). Umożliwia to użytkownikom z poziomem Subskrybenta i wyższym przeglądanie oraz usuwanie kluczy dostępu.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu i manipulacji kluczami dostępu w systemie WordPress, co zagraża bezpieczeństwu kont użytkowników i integralności serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Secure Passkeys i jej instalację. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyżej oraz monitorować logi pod kątem podejrzanych działań związanych z kluczami dostępu. Warto również rozważyć czasowe wyłączenie wtyczki do czasu wdrożenia poprawki.