CVE-2025-11620: Luka w wtyczce Multiple Roles per User dla WordPress umożliwiająca nieautoryzowaną modyfikację ról użytkowników
Wtyczka Multiple Roles per User dla WordPress umożliwia nieautoryzowaną zmianę ról użytkowników, co stwarza wysokie ryzyko bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 27.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Multiple Roles per User dla WordPress do wersji 1.0 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniem 'edit_users' na nieautoryzowaną zmianę ról innych użytkowników, w tym nadanie roli Administratora lub jej odebranie.
Wpływ biznesowy
Atakujący z uprawnieniami do edycji użytkowników mogą eskalować swoje uprawnienia lub obniżać uprawnienia administratorów, co stwarza poważne ryzyko dla bezpieczeństwa środowiska WordPress. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści lub wyłączenia usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Multiple Roles per User i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia 'edit_users' do niezbędnego minimum, monitorować logi aktywności użytkowników oraz przeprowadzić audyt ról i uprawnień w systemie.