Krytyczna luka eskalacji uprawnień w wtyczce Lizza LMS Pro dla WordPress

Krytyczna luka w Lizza LMS Pro umożliwia nieautoryzowanym użytkownikom uzyskanie dostępu administratora. Zalecana szybka aktualizacja i monitoring.
CVE-2025-13563CVSS 9.8CMS

Krytyczna luka eskalacji uprawnień w wtyczce Lizza LMS Pro dla WordPress

Krytyczna luka w Lizza LMS Pro umożliwia nieautoryzowanym użytkownikom uzyskanie dostępu administratora. Zalecana szybka aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
29.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Lizza LMS Pro dla WordPress do wersji 1.0.3 włącznie posiada krytyczną lukę umożliwiającą eskalację uprawnień. Atakujący bez uwierzytelnienia mogą zarejestrować się z rolą administratora, uzyskując pełny dostęp do witryny.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Lizza LMS Pro. Nieautoryzowany dostęp administratora pozwala na pełną kontrolę nad witryną, co może skutkować utratą danych, defacementem lub wykorzystaniem zasobów do dalszych ataków. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Lizza LMS Pro i aktualizację do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki należy ograniczyć możliwość rejestracji nowych użytkowników lub monitorować logi pod kątem podejrzanych rejestracji z rolą administratora. Warto również przeprowadzić audyt kont użytkowników i usunąć nieautoryzowane konta z uprawnieniami administratora.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS