Krytyczna luka wtyczki CRM Memberships dla WordPress umożliwiająca eskalację uprawnień przez reset hasła

Krytyczna luka wtyczki CRM Memberships dla WordPress umożliwia reset haseł i eskalację uprawnień. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2025-13313CVSS 9.8Web

Krytyczna luka wtyczki CRM Memberships dla WordPress umożliwiająca eskalację uprawnień przez reset hasła

Krytyczna luka wtyczki CRM Memberships dla WordPress umożliwia reset haseł i eskalację uprawnień. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
9.8 CRITICAL
EPSS
40.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CRM Memberships dla WordPress do wersji 2.6 włącznie posiada krytyczną lukę pozwalającą nieautoryzowanym atakującym na resetowanie haseł użytkowników i dostęp do kont bez uwierzytelnienia. Luka wynika z braku odpowiednich kontroli autoryzacji i uwierzytelnienia na endpointach AJAX, co umożliwia wyliczanie adresów e-mail subskrybentów i wykorzystanie ich do ataku.

Wpływ biznesowy

Atakujący mogą przejąć kontrolę nad kontami użytkowników poprzez resetowanie haseł, co stwarza poważne ryzyko naruszenia danych i nieautoryzowanego dostępu do zasobów. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną, gdyż może ona prowadzić do poważnych incydentów bezpieczeństwa i utraty zaufania klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CRM Memberships i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointów AJAX, monitorować logi pod kątem podejrzanych działań oraz weryfikować i ograniczać możliwość wyliczania adresów e-mail użytkowników. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS