Krytyczna luka wtyczki AS Password Field w WordPress umożliwia przejęcie konta

Krytyczna luka w wtyczce AS Password Field dla WordPress umożliwia nieautoryzowaną zmianę haseł i przejęcie kont. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14996CVSS 9.8Web

Krytyczna luka wtyczki AS Password Field w WordPress umożliwia przejęcie konta

Krytyczna luka w wtyczce AS Password Field dla WordPress umożliwia nieautoryzowaną zmianę haseł i przejęcie kont. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
23.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AS Password Field w WordPress do wersji 2.0.0 ma poważną lukę pozwalającą nieautoryzowanym atakującym na zmianę haseł dowolnych użytkowników, w tym administratorów. Luka wynika z braku odpowiedniej weryfikacji tożsamości użytkownika przed aktualizacją hasła.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przejęcia kont administracyjnych, co zagraża integralności i bezpieczeństwu całej witryny. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji danych oraz potencjalnych dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją zaadresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AS Password Field i ich wdrożenie. Jeśli aktualizacja nie jest dostępna, należy ograniczyć ekspozycję formularza rejestracji, monitorować logi pod kątem podejrzanych zmian haseł oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja i weryfikacja bezpieczeństwa kont użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS