CVE-2025-12822: Nieautoryzowany dostęp do danych w wtyczce WP Login and Register using JWT dla WordPress
Luka w wtyczce WP Login and Register using JWT umożliwia nieautoryzowany dostęp do danych przez użytkowników z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Login and Register using JWT dla WordPress do wersji 3.0.0 ma lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wygenerowanie nowego klucza API bez odpowiedniej weryfikacji uprawnień. Pozwala to na dostęp do chronionych punktów końcowych na stronach bez skonfigurowanego klucza API.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do danych i funkcji serwisu, co stanowi ryzyko dla integralności i poufności informacji. Atakujący z podstawowymi uprawnieniami mogą eskalować swoje możliwości, co zwiększa zagrożenie dla infrastruktury WordPress. Operatorzy powinni zwrócić uwagę na potencjalne nadużycia i ryzyko związane z tą podatnością.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP Login and Register using JWT i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi pod kątem nietypowej aktywności związanej z generowaniem kluczy API. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.