CVE-2025-1570: Luka wtyczki Directorist umożliwiająca eskalację uprawnień
Wtyczka Directorist dla WordPress ma lukę umożliwiającą eskalację uprawnień przez brutalne wymuszenie OTP. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.1 HIGH
- EPSS
- 35.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- directorist
Co wiadomo
Wtyczka Directorist dla WordPressa posiada lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Atakujący mogą wykorzystać brak odpowiednich zabezpieczeń w mechanizmie resetowania hasła, aby brutalnie wymusić kod OTP i zmienić hasło dowolnego użytkownika, w tym administratora.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.1) naraża witryny korzystające z wtyczki Directorist na przejęcie kont użytkowników, co może prowadzić do utraty kontroli nad serwisem, wycieku danych lub dalszych ataków. Operatorzy powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach z wieloma użytkownikami i uprawnieniami administracyjnymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Directorist u dostawcy wpwax i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji resetowania haseł, monitorować logi pod kątem podejrzanych prób resetów oraz rozważyć dodatkowe zabezpieczenia uwierzytelniania wieloskładnikowego dla kont administracyjnych.