CVE-2025-1295: Luka wtyczki Templines Elementor Helper Core umożliwiająca eskalację uprawnień
Wtyczka Templines Elementor Helper Core do WordPressa umożliwia eskalację uprawnień do administratora przy aktywnej wtyczce BuddyPress. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 39.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Templines Elementor Helper Core dla WordPressa do wersji 2.7 włącznie posiada lukę pozwalającą na eskalację uprawnień poprzez arbitralną aktualizację metadanych użytkownika. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą podnieść swoje uprawnienia do Administratora, pod warunkiem, że wtyczka BuddyPress jest zainstalowana i aktywna.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z obu wtyczek, umożliwiając nieautoryzowany dostęp na poziomie administratora. Może to prowadzić do pełnego przejęcia kontroli nad stroną, modyfikacji treści, instalacji złośliwego oprogramowania lub wycieku danych. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do zaadresowania, szczególnie w środowiskach produkcyjnych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy korzystają z wtyczki Templines Elementor Helper Core w wersji do 2.7 oraz czy aktywna jest wtyczka BuddyPress. Zaleca się aktualizację wtyczek do najnowszych wersji dostarczonych przez producenta. W przypadku braku dostępnej poprawki, należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych zmian ról oraz rozważyć tymczasowe wyłączenie jednej z wtyczek w celu zmniejszenia ryzyka.