Krytyczna luka w wtyczce WP Directory Kit umożliwia obejście uwierzytelniania

Krytyczna luka w WP Directory Kit pozwala na obejście uwierzytelniania i przejęcie kontroli nad stroną WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13390CVSS 10.0CMS

Krytyczna luka w wtyczce WP Directory Kit umożliwia obejście uwierzytelniania

Krytyczna luka w WP Directory Kit pozwala na obejście uwierzytelniania i przejęcie kontroli nad stroną WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
10.0 CRITICAL
EPSS
91.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp directory kit

Co wiadomo

Wtyczka WP Directory Kit dla WordPressa do wersji 1.4.4 włącznie zawiera krytyczną lukę pozwalającą na obejście uwierzytelniania przez słaby mechanizm generowania tokenów w funkcji automatycznego logowania. Atakujący bez uwierzytelnienia mogą uzyskać dostęp administracyjny i przejąć pełną kontrolę nad stroną.

Wpływ biznesowy

Luka o krytycznym poziomie zagrożenia (CVSS 10.0) umożliwia nieautoryzowanym osobom uzyskanie pełnych uprawnień administratora na stronie WordPress korzystającej z podatnej wersji wtyczki. Może to prowadzić do całkowitego przejęcia witryny, utraty danych, deface'u lub wykorzystania zasobów serwera do dalszych ataków.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Directory Kit i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do punktu auto-logowania, monitorowanie logów pod kątem podejrzanych aktywności oraz rozważenie tymczasowego wyłączenia wtyczki. Należy również przeprowadzić przegląd bezpieczeństwa całej instalacji WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS