Krytyczna luka eskalacji uprawnień w wtyczce Buyent Classified dla WordPress

Luka pozwala na eskalację uprawnień w Buyent Classified WordPress. Zalecane szybkie aktualizacje i monitoring kont użytkowników.
CVE-2025-13851CVSS 9.8CMS

Krytyczna luka eskalacji uprawnień w wtyczce Buyent Classified dla WordPress

Luka pozwala na eskalację uprawnień w Buyent Classified WordPress. Zalecane szybkie aktualizacje i monitoring kont użytkowników.

CVSS
9.8 CRITICAL
EPSS
23.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Buyent Classified dla WordPress (do wersji 1.0.7 włącznie) umożliwia nieautoryzowanym użytkownikom rejestrację kont z dowolnymi rolami, w tym administracyjnymi, poprzez manipulację parametrem _buyent_classified_user_type w REST API. Luka ta pozwala na pełną kontrolę nad stroną WordPress.

Wpływ biznesowy

Atakujący mogą uzyskać uprawnienia administratora bez uwierzytelnienia, co stwarza poważne ryzyko przejęcia kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Właściciele stron i operatorzy IT powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji, aby zabezpieczyć infrastrukturę i dane użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Buyent Classified i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do endpointów REST API, monitorować logi rejestracji użytkowników pod kątem nietypowych ról oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt kont użytkowników i usunąć podejrzane lub nieautoryzowane konta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS