CVE-2025-14364: Krytyczna luka w wtyczce Demo Importer Plus dla WordPress

Krytyczna luka w Demo Importer Plus dla WordPress umożliwia reset strony i eskalację uprawnień. Zalecana szybka aktualizacja wtyczki.
CVE-2025-14364CVSS 8.8Web

CVE-2025-14364: Krytyczna luka w wtyczce Demo Importer Plus dla WordPress

Krytyczna luka w Demo Importer Plus dla WordPress umożliwia reset strony i eskalację uprawnień. Zalecana szybka aktualizacja wtyczki.

CVSS
8.8 HIGH
EPSS
23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Demo Importer Plus dla WordPress do wersji 2.0.8 zawiera poważną lukę umożliwiającą nieautoryzowaną modyfikację danych, utratę danych oraz eskalację uprawnień. Atakujący z poziomem subskrybenta mogą zresetować całą stronę, usuwając większość tabel bazy danych i nadając sobie rolę administratora.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia atakującym przejęcie pełnej kontroli nad witryną oraz utratę danych. Skutki obejmują potencjalne przerwy w działaniu serwisu, naruszenie integralności danych oraz ryzyko eskalacji uprawnień do poziomu administratora.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Demo Importer Plus i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów pod kątem podejrzanych działań oraz przygotowanie planu awaryjnego na wypadek incydentu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS