Krytyczna luka eskalacji uprawnień w wtyczce WP Freeio dla WordPress

Krytyczna luka w wtyczce WP Freeio dla WordPress pozwala na eskalację uprawnień do administratora. Zalecana szybka aktualizacja i monitoring.
CVE-2025-11533CVSS 9.8CMS

Krytyczna luka eskalacji uprawnień w wtyczce WP Freeio dla WordPress

Krytyczna luka w wtyczce WP Freeio dla WordPress pozwala na eskalację uprawnień do administratora. Zalecana szybka aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
44.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Freeio dla WordPress do wersji 1.2.21 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym użytkownikom rejestrację z uprawnieniami administratora. Problem wynika z braku ograniczeń w funkcji process_register() dotyczących przypisywania ról użytkowników podczas rejestracji.

Wpływ biznesowy

Luka pozwala atakującym na uzyskanie pełnych uprawnień administratora na stronie WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki są narażone na poważne zagrożenia bezpieczeństwa i utratę zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP Freeio i aktualizację do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki należy ograniczyć możliwość rejestracji nowych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS