Krytyczna luka wtyczki Simple User Capabilities dla WordPress umożliwia eskalację uprawnień

Luka wtyczki Simple User Capabilities pozwala na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12158CVSS 9.8Web

Krytyczna luka wtyczki Simple User Capabilities dla WordPress umożliwia eskalację uprawnień

Luka wtyczki Simple User Capabilities pozwala na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
33.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple User Capabilities dla WordPress do wersji 1.0 zawiera poważną lukę pozwalającą nieautoryzowanym atakującym na podniesienie uprawnień dowolnego użytkownika do administratora. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji suc_submit_capabilities().

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Simple User Capabilities, umożliwiając atakującym przejęcie pełnej kontroli nad witryną. Może to prowadzić do nieautoryzowanych zmian, kradzieży danych lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki Simple User Capabilities i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji, zaleca się ograniczenie dostępu do funkcji zarządzania użytkownikami, monitorowanie logów pod kątem nieautoryzowanych zmian oraz rozważenie tymczasowego wyłączenia wtyczki. Warto również przeprowadzić przegląd uprawnień użytkowników i wzmocnić mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS