Luka wtyczki Starfish Review Generation & Marketing dla WordPress umożliwia eskalację uprawnień

Wtyczka Starfish Review Generation & Marketing dla WordPress umożliwia atakującym eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-15157CVSS 8.8Web

Luka wtyczki Starfish Review Generation & Marketing dla WordPress umożliwia eskalację uprawnień

Wtyczka Starfish Review Generation & Marketing dla WordPress umożliwia atakującym eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
23.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Starfish Review Generation & Marketing dla WordPress do wersji 3.1.19 zawiera lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak kontroli uprawnień w funkcji 'srm_restore_options_defaults'. Atakujący z poziomem subskrybenta mogą zmienić domyślną rolę rejestracji na administratora, uzyskując pełny dostęp do witryny.

Wpływ biznesowy

Luka ta umożliwia atakującym podniesienie swoich uprawnień do poziomu administratora, co może prowadzić do przejęcia kontroli nad stroną WordPress. Może to skutkować nieautoryzowanymi zmianami, wyciekiem danych lub instalacją złośliwego oprogramowania, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Starfish Review Generation & Marketing i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS