Krytyczna luka eskalacji uprawnień w wtyczce FindAll Listing dla WordPress

Krytyczna luka eskalacji uprawnień w wtyczce FindAll Listing WordPress umożliwia nieautoryzowany dostęp administratora. Sprawdź i zabezpiecz swoją stronę.
CVE-2025-13538CVSS 9.8CMS

Krytyczna luka eskalacji uprawnień w wtyczce FindAll Listing dla WordPress

Krytyczna luka eskalacji uprawnień w wtyczce FindAll Listing WordPress umożliwia nieautoryzowany dostęp administratora. Sprawdź i zabezpiecz swoją stronę.

CVSS
9.8 CRITICAL
EPSS
26.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FindAll Listing dla WordPress do wersji 1.0.5 umożliwia nieautoryzowanym użytkownikom rejestrację z rolą administratora, co prowadzi do eskalacji uprawnień. Luka występuje, gdy aktywna jest również wtyczka FindAll Membership, która obsługuje rejestrację użytkowników.

Wpływ biznesowy

Atakujący mogą uzyskać pełne uprawnienia administratora na stronie WordPress, co stwarza poważne ryzyko dla integralności i bezpieczeństwa witryny. Może to prowadzić do nieautoryzowanych zmian, kradzieży danych lub całkowitego przejęcia kontroli nad serwisem. Organizacje korzystające z tych wtyczek powinny traktować tę lukę jako krytyczną i priorytetowo ją zaadresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie, czy wtyczki FindAll Listing i FindAll Membership są zainstalowane i aktywne. Należy przejrzeć dostępne aktualizacje od dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki, ograniczyć możliwość rejestracji użytkowników lub tymczasowo dezaktywować wtyczki. Dodatkowo warto monitorować logi rejestracji i aktywności administratorów w celu wykrycia podejrzanych działań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS