Krytyczna luka wtyczki CE21 Suite dla WordPress umożliwia nieautoryzowaną zmianę ustawień

Luka w CE21 Suite dla WordPress pozwala na nieautoryzowaną zmianę ustawień i tworzenie kont admina. Zalecana szybka aktualizacja i monitoring.
CVE-2025-11007CVSS 9.8CMS

Krytyczna luka wtyczki CE21 Suite dla WordPress umożliwia nieautoryzowaną zmianę ustawień

Luka w CE21 Suite dla WordPress pozwala na nieautoryzowaną zmianę ustawień i tworzenie kont admina. Zalecana szybka aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
35.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CE21 Suite dla WordPress w wersjach 2.2.1 do 2.3.1 posiada lukę pozwalającą nieautoryzowanym atakującym na aktualizację ustawień API, w tym klucza uwierzytelniającego. Luka ta umożliwia tworzenie nowych kont administratora bez logowania.

Wpływ biznesowy

Atakujący mogą przejąć pełną kontrolę nad stroną WordPress poprzez utworzenie konta administratora, co stwarza poważne ryzyko dla integralności i bezpieczeństwa witryny oraz danych. Wykorzystanie tej luki może prowadzić do utraty danych, deface'u strony lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki CE21 Suite i aktualizację do najnowszej dostępnej wersji zawierającej poprawkę. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić audyt kont administratorów i usunąć nieautoryzowane wpisy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS