CVE-2025-15347: Luka w Creator LMS dla WordPress umożliwiająca eskalację uprawnień
Wtyczka Creator LMS dla WordPress do 1.1.12 umożliwia eskalację uprawnień przez brak kontroli uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 19.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Creator LMS dla WordPress do wersji 1.1.12 posiada lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak odpowiedniej kontroli uprawnień w funkcji get_items_permissions_check. Użytkownicy z poziomem dostępu co najmniej współtwórcy mogą aktualizować dowolne opcje WordPress.
Wpływ biznesowy
Luka umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi eskalację uprawnień poprzez modyfikację ustawień WordPress, co może prowadzić do poważnych naruszeń bezpieczeństwa i destabilizacji środowiska. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Creator LMS i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca oraz monitorować logi pod kątem podejrzanych działań związanych z modyfikacją opcji WordPress. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki ograniczające ekspozycję.