CVE-2025-14002: Omijanie uwierzytelniania w wtyczce WPCOM Member dla WordPress

Wtyczka WPCOM Member WordPress podatna na obejście uwierzytelniania przez brute force OTP. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-14002CVSS 8.1Web

CVE-2025-14002: Omijanie uwierzytelniania w wtyczce WPCOM Member dla WordPress

Wtyczka WPCOM Member WordPress podatna na obejście uwierzytelniania przez brute force OTP. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
37.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPCOM Member dla WordPress do wersji 1.7.16 jest podatna na obejście uwierzytelniania poprzez atak brute force na kod OTP. Słaba 6-cyfrowa generacja kodu oraz brak ograniczeń prób weryfikacji umożliwiają nieautoryzowanym osobom dostęp do kont, w tym administratorów, znając numer telefonu ofiary.

Wpływ biznesowy

Atakujący mogą uzyskać nieautoryzowany dostęp do kont użytkowników i administratorów, co stwarza poważne ryzyko dla integralności i bezpieczeństwa witryny. Może to prowadzić do przejęcia kontroli nad stroną, wycieku danych lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do naprawy.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki WPCOM Member do wersji po 1.7.16, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczeń, takich jak ograniczenia liczby prób weryfikacji OTP i silniejsze metody uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS