CVE-2025-1570: Luka wtyczki Directorist umożliwiająca eskalację uprawnień

Wtyczka Directorist dla WordPress ma lukę umożliwiającą eskalację uprawnień przez brutalne wymuszenie OTP. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-1570CVSS 8.1CMS

CVE-2025-1570: Luka wtyczki Directorist umożliwiająca eskalację uprawnień

Wtyczka Directorist dla WordPress ma lukę umożliwiającą eskalację uprawnień przez brutalne wymuszenie OTP. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.1 HIGH
EPSS
35.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
directorist

Co wiadomo

Wtyczka Directorist dla WordPressa posiada lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Atakujący mogą wykorzystać brak odpowiednich zabezpieczeń w mechanizmie resetowania hasła, aby brutalnie wymusić kod OTP i zmienić hasło dowolnego użytkownika, w tym administratora.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.1) naraża witryny korzystające z wtyczki Directorist na przejęcie kont użytkowników, co może prowadzić do utraty kontroli nad serwisem, wycieku danych lub dalszych ataków. Operatorzy powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach z wieloma użytkownikami i uprawnieniami administracyjnymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Directorist u dostawcy wpwax i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji resetowania haseł, monitorować logi pod kątem podejrzanych prób resetów oraz rozważyć dodatkowe zabezpieczenia uwierzytelniania wieloskładnikowego dla kont administracyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS