Krytyczna luka uwierzytelniania w wtyczce Felan Framework dla WordPress

Wtyczka Felan Framework dla WordPress umożliwia nieautoryzowane logowanie przez lukę w uwierzytelnianiu. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-10850CVSS 9.8CMS

Krytyczna luka uwierzytelniania w wtyczce Felan Framework dla WordPress

Wtyczka Felan Framework dla WordPress umożliwia nieautoryzowane logowanie przez lukę w uwierzytelnianiu. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
43.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Felan Framework dla WordPress w wersjach do 1.1.4 zawiera twardo zakodowane hasło w funkcjach logowania społecznościowego, co umożliwia nieautoryzowanym atakującym zalogowanie się jako dowolny użytkownik korzystający z logowania przez Facebook lub Google, jeśli nie zmienił hasła.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 pozwala na przejęcie kont użytkowników zarejestrowanych przez logowanie społecznościowe bez konieczności posiadania ich haseł. Może to prowadzić do nieautoryzowanego dostępu do zasobów witryny, eskalacji uprawnień i potencjalnych naruszeń danych. Operatorzy stron opartych na WordPress powinni traktować tę lukę priorytetowo, zwłaszcza jeśli korzystają z wtyczki Felan Framework.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Felan Framework i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji logowania społecznościowego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto poinformować użytkowników o konieczności zmiany haseł, zwłaszcza tych korzystających z Facebooka lub Google do logowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS