Krytyczna luka wtyczki Truelysell Core dla WordPress umożliwia zmianę haseł użytkowników

Krytyczna luka w wtyczce Truelysell Core WordPress umożliwia nieautoryzowaną zmianę haseł i przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10742CVSS 9.8CMS

Krytyczna luka wtyczki Truelysell Core dla WordPress umożliwia zmianę haseł użytkowników

Krytyczna luka w wtyczce Truelysell Core WordPress umożliwia nieautoryzowaną zmianę haseł i przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
40.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Truelysell Core dla WordPress w wersjach do 1.8.6 włącznie posiada krytyczną lukę pozwalającą na arbitralną zmianę haseł użytkowników. Luka wynika z niewłaściwej kontroli dostępu, umożliwiając nieautoryzowanym atakującym zmianę haseł i przejęcie kont administratorów, jeśli znają stronę z shortcode 'truelysell_edit_staff'.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kontroli nad kontami administratorów WordPress, co zagraża integralności i bezpieczeństwu witryny oraz danych. Atakujący mogą zmieniać hasła użytkowników, co może skutkować utratą dostępu do systemu i potencjalnym wykorzystaniem go do dalszych ataków lub rozprzestrzeniania złośliwego oprogramowania.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Truelysell Core i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do stron zawierających shortcode 'truelysell_edit_staff', monitorowanie logów pod kątem podejrzanych działań oraz przeprowadzenie audytu kont użytkowników pod kątem nieautoryzowanych zmian haseł.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS