Luka PHP Code Injection w wtyczce WPMasterToolKit dla WordPress

WPMasterToolKit do WordPressa umożliwia wykonanie zdalnego kodu PHP przez użytkowników z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14166CVSS 5.3Web

Luka PHP Code Injection w wtyczce WPMasterToolKit dla WordPress

WPMasterToolKit do WordPressa umożliwia wykonanie zdalnego kodu PHP przez użytkowników z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
33.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPMasterToolKit do WordPressa w wersjach do 2.13.0 włącznie umożliwia użytkownikom z uprawnieniami autora wykonanie dowolnego kodu PHP poprzez funkcję Code Snippets bez odpowiednich kontroli uprawnień. Atakujący z poziomem dostępu co najmniej współtwórcy mogą zdalnie wykonać kod, co prowadzi do eskalacji uprawnień i pełnego przejęcia strony.

Wpływ biznesowy

Ta luka pozwala na zdalne wykonanie kodu PHP przez uwierzytelnionych użytkowników z uprawnieniami współtwórcy lub wyższymi, co może skutkować eskalacją uprawnień i całkowitym przejęciem kontroli nad serwisem WordPress. Operatorzy powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa witryny oraz danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPMasterToolKit i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca, przeglądać logi pod kątem podejrzanej aktywności oraz wprowadzić dodatkowe mechanizmy kontroli dostępu. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki minimalizujące ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS