CVE-2025-13613: Błąd obejścia uwierzytelniania w wtyczce Elated Membership dla WordPress
Krytyczna luka w wtyczce Elated Membership dla WordPress umożliwia obejście uwierzytelniania i dostęp administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 35.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Elated Membership dla WordPress w wersjach do 1.2 włącznie posiada krytyczną lukę umożliwiającą obejście uwierzytelniania. Atakujący mogą zalogować się jako administratorzy, jeśli posiadają konto na stronie oraz dostęp do e-maila administratora.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) pozwala nieautoryzowanym osobom na uzyskanie dostępu administracyjnego do witryny WordPress. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT. Właściciele stron powinni traktować tę podatność jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Elated Membership i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do kont tymczasowych oraz monitorować logi uwierzytelniania pod kątem podejrzanych prób logowania. Warto również zweryfikować uprawnienia użytkowników i rozważyć tymczasowe wyłączenie funkcji logowania przez sieci społecznościowe.