Luka wtyczki Age-Restriction WordPress umożliwia eskalację uprawnień do administratora

Wtyczka Age-Restriction WordPress do 3.0.2 umożliwia użytkownikom stworzenie konta administratora. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-11855CVSS 7.5CMS

Luka wtyczki Age-Restriction WordPress umożliwia eskalację uprawnień do administratora

Wtyczka Age-Restriction WordPress do 3.0.2 umożliwia użytkownikom stworzenie konta administratora. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
12%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Age-Restriction do WordPressa w wersjach do 3.0.2 nie wymaga autoryzacji w funkcji age_restrictionRemoteSupportRequest, co pozwala zalogowanym użytkownikom, np. subskrybentom, na utworzenie konta administratora z ustaloną nazwą użytkownika i dowolnym hasłem.

Wpływ biznesowy

Atakujący z kontem użytkownika o niskich uprawnieniach mogą podnieść swoje uprawnienia do poziomu administratora, co zagraża integralności i bezpieczeństwu witryny. Może to prowadzić do nieautoryzowanych zmian, instalacji złośliwego oprogramowania lub przejęcia pełnej kontroli nad stroną WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Age-Restriction i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do funkcji wtyczki, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ryzyka eskalacji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS