CVE-2025-1717: luka umożliwiająca obejście uwierzytelniania w wtyczce Login Me Now dla WordPress

Wtyczka Login Me Now do WordPress ma lukę umożliwiającą obejście uwierzytelniania. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-1717CVSS 8.1Web

CVE-2025-1717: luka umożliwiająca obejście uwierzytelniania w wtyczce Login Me Now dla WordPress

Wtyczka Login Me Now do WordPress ma lukę umożliwiającą obejście uwierzytelniania. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
43.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
login me now

Co wiadomo

Wtyczka Login Me Now dla WordPress w wersjach do 1.7.2 włącznie posiada lukę pozwalającą na obejście uwierzytelniania poprzez niebezpieczne użycie nazwy transient w funkcji AutoLogin::listen(). Atakujący bez uwierzytelnienia mogą zalogować się jako istniejący użytkownik, w tym administrator.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.1) umożliwia nieautoryzowany dostęp do kont użytkowników WordPress, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub eskalacji uprawnień. Operatorzy powinni traktować tę podatność priorytetowo, zwłaszcza jeśli korzystają z wtyczki Login Me Now w wersjach podatnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Login Me Now i aktualizację do najnowszej, jeśli dostępna. W przypadku braku łatki, ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Przegląd konfiguracji i stosowanie zasad minimalnych uprawnień również jest wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS