Krytyczna luka eskalacji uprawnień w wtyczce Mentoring dla WordPress (do wersji 1.2.8)

Krytyczna luka eskalacji uprawnień w wtyczce Mentoring dla WordPress do wersji 1.2.8 umożliwia rejestrację kont administratora przez nieautoryzowanych użytkowników.
CVE-2025-13618CVSS 9.8CMS

Krytyczna luka eskalacji uprawnień w wtyczce Mentoring dla WordPress (do wersji 1.2.8)

Krytyczna luka eskalacji uprawnień w wtyczce Mentoring dla WordPress do wersji 1.2.8 umożliwia rejestrację kont administratora przez nieautoryzowanych użytkowników.

CVSS
9.8 CRITICAL
EPSS
26.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Mentoring dla WordPress do wersji 1.2.8 zawiera krytyczną lukę pozwalającą nieautoryzowanym użytkownikom na rejestrację kont z uprawnieniami administratora. Problem wynika z niewłaściwego ograniczenia ról użytkowników podczas rejestracji w funkcji mentoring_process_registration().

Wpływ biznesowy

Luka umożliwia atakującym uzyskanie pełnej kontroli nad stroną WordPress poprzez konta administratora, co może prowadzić do poważnych naruszeń bezpieczeństwa, w tym modyfikacji treści, kradzieży danych lub instalacji złośliwego oprogramowania. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo ją eliminować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Mentoring i aktualizację do najnowszej dostępnej wersji po jej wydaniu przez producenta. W międzyczasie warto ograniczyć możliwość rejestracji nowych użytkowników oraz monitorować logi systemowe pod kątem podejrzanych działań. W przypadku braku dostępnej aktualizacji należy rozważyć tymczasowe wyłączenie wtyczki lub wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS