Krytyczna luka uwierzytelniania w wtyczce WPCOM Member dla WordPress

Krytyczna luka w wtyczce WPCOM Member umożliwia pominięcie uwierzytelniania i przejęcie konta administratora przez atakujących.
CVE-2025-1475CVSS 9.8Web

Krytyczna luka uwierzytelniania w wtyczce WPCOM Member dla WordPress

Krytyczna luka w wtyczce WPCOM Member umożliwia pominięcie uwierzytelniania i przejęcie konta administratora przez atakujących.

CVSS
9.8 CRITICAL
EPSS
45.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPCOM Member dla WordPress do wersji 1.7.5 włącznie posiada krytyczną lukę umożliwiającą pominięcie uwierzytelniania poprzez niewystarczającą weryfikację parametru 'user_phone' podczas logowania. Atakujący bez uwierzytelnienia mogą zalogować się jako dowolny użytkownik, w tym administrator, jeśli włączone jest logowanie SMS.

Wpływ biznesowy

Luka ta stwarza poważne ryzyko przejęcia kont administracyjnych i innych użytkowników serwisu, co może prowadzić do pełnej kompromitacji witryny WordPress. Atakujący mogą uzyskać nieautoryzowany dostęp, zmieniać zawartość, instalować złośliwe oprogramowanie lub wykradać dane. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki WPCOM Member do wersji nowszej niż 1.7.5, jeśli jest dostępna. W przypadku braku aktualizacji należy rozważyć tymczasowe wyłączenie funkcji logowania SMS oraz ograniczenie dostępu do panelu administracyjnego. Dodatkowo warto przejrzeć logi pod kątem podejrzanych logowań i monitorować system pod kątem nietypowej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS