Luka wtyczki Videospirecore Theme dla WordPress umożliwia eskalację uprawnień przez przejęcie konta

Wtyczka Videospirecore Theme WordPress umożliwia eskalację uprawnień przez zmianę e-mail i reset hasła. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-15096CVSS 8.8CMS

Luka wtyczki Videospirecore Theme dla WordPress umożliwia eskalację uprawnień przez przejęcie konta

Wtyczka Videospirecore Theme WordPress umożliwia eskalację uprawnień przez zmianę e-mail i reset hasła. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
23.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Videospirecore Theme dla WordPress w wersjach do 1.0.6 włącznie posiada lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zmieniać adresy e-mail innych użytkowników, w tym administratorów, co umożliwia resetowanie haseł i dostęp do konta.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress, ponieważ pozwala na przejęcie kont o wyższych uprawnieniach, w tym administratorów. Może to prowadzić do nieautoryzowanych zmian w serwisie, wycieku danych lub dalszych ataków. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Videospirecore Theme i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych zmian adresów e-mail oraz resetów haseł, a także rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja i minimalizacja ryzyka przejęcia kont.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS