Luka wtyczki Comments WordPress umożliwia przejęcie konta przy użyciu disqus.com

Luka w wtyczce Comments WordPress umożliwia atakującemu logowanie się jako dowolny użytkownik przez disqus.com. Zalecana aktualizacja wtyczki.
CVE-2025-13820CVSS 5.3CMS

Luka wtyczki Comments WordPress umożliwia przejęcie konta przy użyciu disqus.com

Luka w wtyczce Comments WordPress umożliwia atakującemu logowanie się jako dowolny użytkownik przez disqus.com. Zalecana aktualizacja wtyczki.

CVSS
5.3 MEDIUM
EPSS
13.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Comments dla WordPressa w wersjach przed 7.6.40 nieprawidłowo weryfikuje tożsamość użytkownika przy korzystaniu z dostawcy disqus.com. Atakujący mogą zalogować się jako dowolny użytkownik, znając jego adres e-mail, nawet jeśli użytkownik nie ma konta na disqus.com.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dostępu do kont użytkowników WordPressa, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą przejąć kontrolę nad kontami, co może skutkować eskalacją uprawnień, manipulacją treścią lub innymi działaniami szkodliwymi dla firmy i jej klientów.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować i zaktualizować wtyczkę Comments do wersji 7.6.40 lub nowszej. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie korzystania z logowania przez disqus.com, przeglądanie logów pod kątem podejrzanych logowań oraz wprowadzenie dodatkowych mechanizmów uwierzytelniania. Priorytetem jest szybka reakcja i monitorowanie środowiska pod kątem potencjalnych incydentów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS