Krytyczna luka eskalacji uprawnień w wtyczce Fox LMS dla WordPress

Krytyczna luka w Fox LMS dla WordPress pozwala na tworzenie kont administratorów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14156CVSS 9.8Web

Krytyczna luka eskalacji uprawnień w wtyczce Fox LMS dla WordPress

Krytyczna luka w Fox LMS dla WordPress pozwala na tworzenie kont administratorów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
92.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Fox LMS dla WordPress do wersji 1.0.5.1 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień. Luka wynika z braku odpowiedniej walidacji parametru 'role' podczas tworzenia użytkowników przez REST API, co umożliwia nieautoryzowanym atakującym utworzenie konta z dowolnymi uprawnieniami, w tym administratora.

Wpływ biznesowy

Atakujący mogą przejąć pełną kontrolę nad stroną WordPress, tworząc konta administratorów bez uwierzytelnienia. Może to prowadzić do całkowitego kompromisu witryny, utraty danych oraz zakłóceń w działaniu usług. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Fox LMS i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu REST API, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt kont użytkowników pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS