CVE-2025-12822: Nieautoryzowany dostęp do danych w wtyczce WP Login and Register using JWT dla WordPress

Luka w wtyczce WP Login and Register using JWT umożliwia nieautoryzowany dostęp do danych przez użytkowników z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12822CVSS 4.3CMS

CVE-2025-12822: Nieautoryzowany dostęp do danych w wtyczce WP Login and Register using JWT dla WordPress

Luka w wtyczce WP Login and Register using JWT umożliwia nieautoryzowany dostęp do danych przez użytkowników z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
9.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Login and Register using JWT dla WordPress do wersji 3.0.0 ma lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wygenerowanie nowego klucza API bez odpowiedniej weryfikacji uprawnień. Pozwala to na dostęp do chronionych punktów końcowych na stronach bez skonfigurowanego klucza API.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu do danych i funkcji serwisu, co stanowi ryzyko dla integralności i poufności informacji. Atakujący z podstawowymi uprawnieniami mogą eskalować swoje możliwości, co zwiększa zagrożenie dla infrastruktury WordPress. Operatorzy powinni zwrócić uwagę na potencjalne nadużycia i ryzyko związane z tą podatnością.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP Login and Register using JWT i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi pod kątem nietypowej aktywności związanej z generowaniem kluczy API. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS