CVE-2025-12641: Błąd omijania autoryzacji w wtyczce Awesome Support dla WordPress

Luka CVE-2025-12641 w wtyczce Awesome Support dla WordPress umożliwia nieautoryzowane obniżenie uprawnień administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12641CVSS 6.5Web

CVE-2025-12641: Błąd omijania autoryzacji w wtyczce Awesome Support dla WordPress

Luka CVE-2025-12641 w wtyczce Awesome Support dla WordPress umożliwia nieautoryzowane obniżenie uprawnień administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
28.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Awesome Support dla WordPress do wersji 6.3.6 posiada lukę umożliwiającą nieautoryzowanym użytkownikom obniżenie uprawnień administratorów. Problem wynika z braku odpowiednich kontroli uprawnień oraz ponownego użycia nonce, co pozwala na wykonanie akcji zmiany roli użytkownika bez odpowiednich uprawnień.

Wpływ biznesowy

Luka ta może prowadzić do eskalacji uprawnień i obniżenia ról administratorów do kont o niskich uprawnieniach, co osłabia bezpieczeństwo systemu i może umożliwić dalsze ataki. Operatorzy IT powinni traktować tę podatność poważnie, zwłaszcza jeśli korzystają z wtyczki Awesome Support w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Awesome Support i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do publicznych stron rejestracji i zgłaszania ticketów oraz monitorować logi pod kątem podejrzanych działań związanych z modyfikacją ról użytkowników. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS