Krytyczna luka wtyczki Optional Email dla WordPress umożliwia przejęcie konta

Krytyczna luka w Optional Email WordPress umożliwia przejęcie konta przez reset hasła. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
CVE-2025-15018CVSS 9.8Web

Krytyczna luka wtyczki Optional Email dla WordPress umożliwia przejęcie konta

Krytyczna luka w Optional Email WordPress umożliwia przejęcie konta przez reset hasła. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
22.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Optional Email dla WordPress w wersjach do 1.3.11 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Luka wynika z braku ograniczenia filtra 'random_password' do kontekstu rejestracji, co umożliwia atakującym ustawienie znanego klucza resetu hasła i przejęcie dowolnego konta, w tym administratora.

Wpływ biznesowy

Eksploatacja tej luki pozwala nieautoryzowanym osobom na resetowanie haseł i dostęp do kont użytkowników o wysokich uprawnieniach, co może skutkować pełnym przejęciem kontroli nad stroną WordPress. Może to prowadzić do wycieku danych, modyfikacji treści oraz dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Optional Email i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie zaleca się ograniczenie dostępu do funkcji resetu hasła, monitorowanie logów pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS