Luka eskalacji uprawnień w wtyczce Melapress Role Editor dla WordPress

Luka w Melapress Role Editor umożliwia użytkownikom WordPress eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14866CVSS 8.8Web

Luka eskalacji uprawnień w wtyczce Melapress Role Editor dla WordPress

Luka w Melapress Role Editor umożliwia użytkownikom WordPress eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
29.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Melapress Role Editor dla WordPress do wersji 1.1.1 włącznie zawiera lukę umożliwiającą eskalację uprawnień. Błąd wynika z nieprawidłowej weryfikacji uprawnień w funkcji 'save_secondary_roles_field', co pozwala użytkownikom z poziomu Subskrybenta na przypisanie sobie ról o wyższych uprawnieniach, w tym Administratora.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora na stronie WordPress, co stwarza ryzyko przejęcia kontroli nad witryną, modyfikacji treści lub instalacji złośliwego oprogramowania. Operatorzy IT powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji, aby zabezpieczyć infrastrukturę i dane.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Melapress Role Editor i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz monitorować logi pod kątem nietypowych zmian ról użytkowników. Warto również przeprowadzić audyt uprawnień i rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS