CVE-2025-14975: Luka w procesie resetowania hasła w wtyczce Custom Login Page Customizer dla WordPress

Wtyczka Custom Login Page Customizer WordPress przed 2.5.4 umożliwia nieautoryzowany reset hasła i przejęcie konta. Zalecana szybka aktualizacja.
CVE-2025-14975CVSS 8.1CMS

CVE-2025-14975: Luka w procesie resetowania hasła w wtyczce Custom Login Page Customizer dla WordPress

Wtyczka Custom Login Page Customizer WordPress przed 2.5.4 umożliwia nieautoryzowany reset hasła i przejęcie konta. Zalecana szybka aktualizacja.

CVSS
8.1 HIGH
EPSS
22.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Custom Login Page Customizer dla WordPress w wersjach przed 2.5.4 posiada poważną lukę umożliwiającą nieautoryzowany reset hasła dowolnego użytkownika, w tym administratora, poprzez znajomość nazwy użytkownika. Atakujący mogą w ten sposób przejąć kontrolę nad kontem ofiary.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress, umożliwiając atakującym dostęp do kont z wysokimi uprawnieniami. Może to prowadzić do nieautoryzowanych zmian, kradzieży danych lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę podatność jako wysokiego priorytetu do naprawy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Custom Login Page Customizer i zaktualizować ją do wersji 2.5.4 lub nowszej, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji resetowania hasła oraz monitorowanie logów pod kątem podejrzanych prób resetu. Warto także przeprowadzić przegląd kont użytkowników o podwyższonych uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS