Krytyczna luka eskalacji uprawnień w wtyczce DesignThemes LMS dla WordPress

Krytyczna luka eskalacji uprawnień w wtyczce DesignThemes LMS dla WordPress pozwala nieautoryzowanym użytkownikom na uzyskanie dostępu administratora.
CVE-2025-13542CVSS 9.8CMS

Krytyczna luka eskalacji uprawnień w wtyczce DesignThemes LMS dla WordPress

Krytyczna luka eskalacji uprawnień w wtyczce DesignThemes LMS dla WordPress pozwala nieautoryzowanym użytkownikom na uzyskanie dostępu administratora.

CVSS
9.8 CRITICAL
EPSS
25.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka DesignThemes LMS dla WordPress w wersjach do 1.0.4 umożliwia nieautoryzowanym użytkownikom rejestrację z rolą administratora poprzez funkcję dtlms_register_user_front_end. Luka ta pozwala na uzyskanie pełnych uprawnień administratora bez uwierzytelnienia.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad stroną WordPress, co może prowadzić do modyfikacji treści, kradzieży danych lub dalszego rozprzestrzeniania złośliwego oprogramowania. Właściciele stron i operatorzy IT powinni traktować tę lukę jako krytyczną ze względu na jej potencjał do poważnych naruszeń bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki DesignThemes LMS do wersji po 1.0.4, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć możliwość rejestracji nowych użytkowników lub monitorować logi pod kątem podejrzanych rejestracji z rolą administratora. Warto również przeprowadzić audyt istniejących kont użytkowników i usunąć nieautoryzowane konta z uprawnieniami administratora.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS