CVE-2025-11985: Błąd wtyczki Realty Portal dla WordPress umożliwiający eskalację uprawnień
Luka w wtyczce Realty Portal dla WordPress umożliwia atakującym eskalację uprawnień do administratora. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 29.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Realty Portal dla WordPress w wersjach 0.1 do 0.4.1 posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji 'rp_save_property_settings'. Atakujący z poziomem subskrybenta lub wyższym mogą zmienić ustawienia strony, w tym domyślną rolę rejestracji na administratora, co umożliwia uzyskanie pełnych uprawnień administracyjnych.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ pozwala na eskalację uprawnień i przejęcie kontroli nad stroną. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Realty Portal i ich zastosowanie. W przypadku braku łatki, należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć tymczasowe wyłączenie rejestracji użytkowników oraz przegląd konfiguracji ról i uprawnień na stronie.