Krytyczna luka uwierzytelniania w wtyczce WP Real Estate Manager dla WordPress

Krytyczna luka w wtyczce WP Real Estate Manager dla WordPress pozwala na pominięcie uwierzytelniania i dostęp jako administrator.
CVE-2025-1515CVSS 9.8CMS

Krytyczna luka uwierzytelniania w wtyczce WP Real Estate Manager dla WordPress

Krytyczna luka w wtyczce WP Real Estate Manager dla WordPress pozwala na pominięcie uwierzytelniania i dostęp jako administrator.

CVSS
9.8 CRITICAL
EPSS
41.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Real Estate Manager dla WordPress do wersji 2.8 włącznie posiada lukę umożliwiającą pominięcie uwierzytelniania poprzez niewystarczającą weryfikację tożsamości podczas logowania przez LinkedIn. Atakujący bez uwierzytelnienia mogą zalogować się jako dowolny użytkownik, w tym administratorzy.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką WP Real Estate Manager, ponieważ umożliwia nieautoryzowany dostęp do kont użytkowników i pełnej kontroli nad witryną. Może to prowadzić do kradzieży danych, modyfikacji treści oraz dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u jej dostawcy i zastosować je. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji logowania przez LinkedIn, monitorowanie logów pod kątem podejrzanych prób logowania oraz weryfikację kont użytkowników pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS