Luka uwierzytelniania w wtyczce FindAll Membership dla WordPress

Krytyczna luka w wtyczce FindAll Membership dla WordPress umożliwia obejście uwierzytelniania i dostęp administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13539CVSS 9.8CMS

Luka uwierzytelniania w wtyczce FindAll Membership dla WordPress

Krytyczna luka w wtyczce FindAll Membership dla WordPress umożliwia obejście uwierzytelniania i dostęp administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
37.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FindAll Membership dla WordPress w wersjach do 1.0.4 włącznie posiada krytyczną lukę umożliwiającą obejście uwierzytelniania. Atakujący mogą zalogować się jako administratorzy, jeśli posiadają konto na stronie oraz dostęp do e-maila administratora.

Wpływ biznesowy

Luka pozwala nieautoryzowanym użytkownikom na uzyskanie uprawnień administracyjnych, co może prowadzić do pełnego przejęcia witryny, modyfikacji treści, kradzieży danych lub dalszych ataków. Właściciele stron korzystających z tej wtyczki powinni traktować zagrożenie jako krytyczne i priorytetowo podjąć działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FindAll Membership i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, przejrzeć logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto zweryfikować konta użytkowników oraz stosować silne hasła i uwierzytelnianie dwuskładnikowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS