CVE-2025-12641: Błąd omijania autoryzacji w wtyczce Awesome Support dla WordPress
Luka CVE-2025-12641 w wtyczce Awesome Support dla WordPress umożliwia nieautoryzowane obniżenie uprawnień administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 28.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Awesome Support dla WordPress do wersji 6.3.6 posiada lukę umożliwiającą nieautoryzowanym użytkownikom obniżenie uprawnień administratorów. Problem wynika z braku odpowiednich kontroli uprawnień oraz ponownego użycia nonce, co pozwala na wykonanie akcji zmiany roli użytkownika bez odpowiednich uprawnień.
Wpływ biznesowy
Luka ta może prowadzić do eskalacji uprawnień i obniżenia ról administratorów do kont o niskich uprawnieniach, co osłabia bezpieczeństwo systemu i może umożliwić dalsze ataki. Operatorzy IT powinni traktować tę podatność poważnie, zwłaszcza jeśli korzystają z wtyczki Awesome Support w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Awesome Support i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do publicznych stron rejestracji i zgłaszania ticketów oraz monitorować logi pod kątem podejrzanych działań związanych z modyfikacją ról użytkowników. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję.