Luka uwierzytelniania w wtyczce Search Atlas SEO dla WordPress

Wtyczka Search Atlas SEO dla WordPress ma krytyczną lukę umożliwiającą przejęcie konta administratora. Zalecana szybka aktualizacja.
CVE-2025-14386CVSS 8.8Web

Luka uwierzytelniania w wtyczce Search Atlas SEO dla WordPress

Wtyczka Search Atlas SEO dla WordPress ma krytyczną lukę umożliwiającą przejęcie konta administratora. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
29.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Search Atlas SEO dla WordPress w wersjach 2.4.4 do 2.5.12 posiada lukę umożliwiającą obejście uwierzytelniania poprzez brak odpowiedniej weryfikacji uprawnień w funkcjach generujących i walidujących tokeny SSO. Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać token uwierzytelniający i zalogować się jako pierwszy administrator.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ pozwala na eskalację uprawnień i przejęcie konta administratora. Może to prowadzić do nieautoryzowanych zmian w konfiguracji, instalacji złośliwego oprogramowania lub wycieku danych. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do naprawy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Search Atlas SEO i aktualizację do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z uwierzytelnianiem. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS