CVE-2025-11620: Luka w wtyczce Multiple Roles per User dla WordPress umożliwiająca nieautoryzowaną modyfikację ról użytkowników

Wtyczka Multiple Roles per User dla WordPress umożliwia nieautoryzowaną zmianę ról użytkowników, co stwarza wysokie ryzyko bezpieczeństwa.
CVE-2025-11620CVSS 7.2Web

CVE-2025-11620: Luka w wtyczce Multiple Roles per User dla WordPress umożliwiająca nieautoryzowaną modyfikację ról użytkowników

Wtyczka Multiple Roles per User dla WordPress umożliwia nieautoryzowaną zmianę ról użytkowników, co stwarza wysokie ryzyko bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
27.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Multiple Roles per User dla WordPress do wersji 1.0 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniem 'edit_users' na nieautoryzowaną zmianę ról innych użytkowników, w tym nadanie roli Administratora lub jej odebranie.

Wpływ biznesowy

Atakujący z uprawnieniami do edycji użytkowników mogą eskalować swoje uprawnienia lub obniżać uprawnienia administratorów, co stwarza poważne ryzyko dla bezpieczeństwa środowiska WordPress. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści lub wyłączenia usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Multiple Roles per User i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia 'edit_users' do niezbędnego minimum, monitorować logi aktywności użytkowników oraz przeprowadzić audyt ról i uprawnień w systemie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS