CVE-2025-14975: Luka w procesie resetowania hasła w wtyczce Custom Login Page Customizer dla WordPress
Wtyczka Custom Login Page Customizer WordPress przed 2.5.4 umożliwia nieautoryzowany reset hasła i przejęcie konta. Zalecana szybka aktualizacja.
- CVSS
- 8.1 HIGH
- EPSS
- 22.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Custom Login Page Customizer dla WordPress w wersjach przed 2.5.4 posiada poważną lukę umożliwiającą nieautoryzowany reset hasła dowolnego użytkownika, w tym administratora, poprzez znajomość nazwy użytkownika. Atakujący mogą w ten sposób przejąć kontrolę nad kontem ofiary.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress, umożliwiając atakującym dostęp do kont z wysokimi uprawnieniami. Może to prowadzić do nieautoryzowanych zmian, kradzieży danych lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę podatność jako wysokiego priorytetu do naprawy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Custom Login Page Customizer i zaktualizować ją do wersji 2.5.4 lub nowszej, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji resetowania hasła oraz monitorowanie logów pod kątem podejrzanych prób resetu. Warto także przeprowadzić przegląd kont użytkowników o podwyższonych uprawnieniach.