CVE-2025-11986: Luka wtyczki Crypto dla WordPress umożliwiająca ujawnienie informacji i obejście kontroli dostępu
Luka w wtyczce Crypto WordPress do wersji 2.22 pozwala na obejście kontroli dostępu i wstrzyknięcie danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 28.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Crypto dla WordPress w wersjach do 2.22 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym ustawienie globalnego stanu uwierzytelnienia na stronie, co pozwala na obejście wszystkich ograniczeń dostępu i shortcode [crypto-block]. Luka wynika z braku weryfikacji podpisu portfela przy wywołaniu metod AJAX.
Wpływ biznesowy
Atakujący mogą przez godzinę obejść wszystkie mechanizmy kontroli dostępu na stronie, wpływając na wszystkich odwiedzających. Ponadto możliwe jest wstrzyknięcie dowolnych danych do tabeli custom_users wtyczki, co może prowadzić do dalszych naruszeń bezpieczeństwa i utraty integralności danych. Operatorzy stron powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i prywatności użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Crypto u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych wywołań AJAX oraz przeprowadzić audyt uprawnień i danych w tabeli custom_users. Priorytetem jest szybkie załatanie luki lub zastosowanie środków zapobiegawczych minimalizujących ryzyko.