Luka wtyczki Simple User Capabilities dla WordPress umożliwia nieautoryzowaną modyfikację uprawnień

Podatność wtyczki Simple User Capabilities WordPress pozwala na nieautoryzowaną zmianę uprawnień użytkowników. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-12157CVSS 5.3Web

Luka wtyczki Simple User Capabilities dla WordPress umożliwia nieautoryzowaną modyfikację uprawnień

Podatność wtyczki Simple User Capabilities WordPress pozwala na nieautoryzowaną zmianę uprawnień użytkowników. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
5.3 MEDIUM
EPSS
18.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple User Capabilities dla WordPress do wersji 1.0 włącznie posiada lukę pozwalającą na nieautoryzowaną zmianę uprawnień użytkowników poprzez brak weryfikacji uprawnień na końcówce AJAX 'wp_ajax_nopriv_reset_capability'. Atakujący bez uwierzytelnienia mogą resetować uprawnienia dowolnego użytkownika.

Wpływ biznesowy

Ta luka może prowadzić do eskalacji uprawnień i potencjalnego przejęcia kontroli nad kontami użytkowników w serwisie WordPress, co zagraża integralności i bezpieczeństwu danych. Operatorzy stron powinni traktować tę podatność jako istotne ryzyko dla bezpieczeństwa aplikacji webowej i danych użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simple User Capabilities i ich zastosowanie. W przypadku braku łatki, należy ograniczyć dostęp do krytycznych funkcji wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS