CVE-2025-11986: Luka wtyczki Crypto dla WordPress umożliwiająca ujawnienie informacji i obejście kontroli dostępu

Luka w wtyczce Crypto WordPress do wersji 2.22 pozwala na obejście kontroli dostępu i wstrzyknięcie danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11986CVSS 5.3Web

CVE-2025-11986: Luka wtyczki Crypto dla WordPress umożliwiająca ujawnienie informacji i obejście kontroli dostępu

Luka w wtyczce Crypto WordPress do wersji 2.22 pozwala na obejście kontroli dostępu i wstrzyknięcie danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
28.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Crypto dla WordPress w wersjach do 2.22 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym ustawienie globalnego stanu uwierzytelnienia na stronie, co pozwala na obejście wszystkich ograniczeń dostępu i shortcode [crypto-block]. Luka wynika z braku weryfikacji podpisu portfela przy wywołaniu metod AJAX.

Wpływ biznesowy

Atakujący mogą przez godzinę obejść wszystkie mechanizmy kontroli dostępu na stronie, wpływając na wszystkich odwiedzających. Ponadto możliwe jest wstrzyknięcie dowolnych danych do tabeli custom_users wtyczki, co może prowadzić do dalszych naruszeń bezpieczeństwa i utraty integralności danych. Operatorzy stron powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i prywatności użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Crypto u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych wywołań AJAX oraz przeprowadzić audyt uprawnień i danych w tabeli custom_users. Priorytetem jest szybkie załatanie luki lub zastosowanie środków zapobiegawczych minimalizujących ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS