CVE-2025-14364: Krytyczna luka w wtyczce Demo Importer Plus dla WordPress
Krytyczna luka w Demo Importer Plus dla WordPress umożliwia reset strony i eskalację uprawnień. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 8.8 HIGH
- EPSS
- 23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Demo Importer Plus dla WordPress do wersji 2.0.8 zawiera poważną lukę umożliwiającą nieautoryzowaną modyfikację danych, utratę danych oraz eskalację uprawnień. Atakujący z poziomem subskrybenta mogą zresetować całą stronę, usuwając większość tabel bazy danych i nadając sobie rolę administratora.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia atakującym przejęcie pełnej kontroli nad witryną oraz utratę danych. Skutki obejmują potencjalne przerwy w działaniu serwisu, naruszenie integralności danych oraz ryzyko eskalacji uprawnień do poziomu administratora.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Demo Importer Plus i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów pod kątem podejrzanych działań oraz przygotowanie planu awaryjnego na wypadek incydentu.