Luka w Knowband Mobile App Builder WordPress: brak autoryzacji przy usuwaniu użytkowników

Wtyczka Knowband Mobile App Builder WordPress przed 3.0.0 pozwala na nieautoryzowane usuwanie użytkowników przez REST API. Aktualizuj natychmiast.
CVE-2025-13029CVSS 7.5CMS

Luka w Knowband Mobile App Builder WordPress: brak autoryzacji przy usuwaniu użytkowników

Wtyczka Knowband Mobile App Builder WordPress przed 3.0.0 pozwala na nieautoryzowane usuwanie użytkowników przez REST API. Aktualizuj natychmiast.

CVSS
7.5 HIGH
EPSS
11.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Knowband Mobile App Builder dla WordPress w wersjach przed 3.0.0 umożliwia nieautoryzowanym atakującym usuwanie dowolnych użytkowników poprzez REST API. Luka ta stanowi poważne zagrożenie dla integralności kont użytkowników.

Wpływ biznesowy

Atakujący mogą usunąć konta użytkowników bez uwierzytelnienia, co może prowadzić do utraty dostępu, zakłóceń w działaniu serwisu oraz potencjalnych strat biznesowych. Właściciele stron opartych na WordPress powinni traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa i stabilności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Knowband Mobile App Builder do wersji 3.0.0 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest szybkie wdrożenie poprawek i zmniejszenie powierzchni ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS