Krytyczna luka eskalacji uprawnień w wtyczce EduKart Pro dla WordPress

Krytyczna luka w EduKart Pro dla WordPress pozwala na eskalację uprawnień do administratora przez nieautoryzowaną rejestrację użytkownika.
CVE-2025-13559CVSS 9.8CMS

Krytyczna luka eskalacji uprawnień w wtyczce EduKart Pro dla WordPress

Krytyczna luka w EduKart Pro dla WordPress pozwala na eskalację uprawnień do administratora przez nieautoryzowaną rejestrację użytkownika.

CVSS
9.8 CRITICAL
EPSS
26.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka EduKart Pro dla WordPress w wersjach do 1.0.3 włącznie posiada krytyczną lukę eskalacji uprawnień. Funkcja rejestracji użytkownika nie ogranicza ról, co pozwala nieautoryzowanym atakującym na uzyskanie dostępu administratora.

Wpływ biznesowy

Luka umożliwia atakującym bez uwierzytelnienia rejestrację konta z rolą administratora, co może prowadzić do pełnego przejęcia kontroli nad stroną WordPress. Może to skutkować utratą danych, defacementem strony lub wykorzystaniem zasobów serwera do dalszych ataków.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki EduKart Pro u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć możliwość rejestracji nowych użytkowników oraz monitorować logi pod kątem podejrzanych aktywności związanych z tworzeniem kont o wysokich uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS