Krytyczna luka w BuddyBoss Platform Pro umożliwiająca obejście uwierzytelniania

Luka w BuddyBoss Platform Pro (do 2.7.01) pozwala na nieautoryzowany dostęp do kont użytkowników przez Apple OAuth. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-1909CVSS 9.8CMS

Krytyczna luka w BuddyBoss Platform Pro umożliwiająca obejście uwierzytelniania

Luka w BuddyBoss Platform Pro (do 2.7.01) pozwala na nieautoryzowany dostęp do kont użytkowników przez Apple OAuth. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
45.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
buddyboss platform

Co wiadomo

Wtyczka BuddyBoss Platform Pro dla WordPress w wersjach do 2.7.01 włącznie posiada lukę pozwalającą na obejście uwierzytelniania. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, jeśli znają jego adres e-mail, wykorzystując niewystarczającą weryfikację podczas żądania Apple OAuth.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 umożliwia nieautoryzowany dostęp do kont użytkowników, co może prowadzić do przejęcia kontroli nad stroną, manipulacji danymi lub eskalacji uprawnień. Operatorzy stron opartych na BuddyBoss Platform Pro powinni potraktować tę podatność jako wysokie ryzyko dla bezpieczeństwa i integralności swoich systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BuddyBoss Platform Pro u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji logowania przez Apple OAuth, monitorować logi pod kątem podejrzanych prób logowania oraz weryfikować adresy e-mail użytkowników. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS