CVE-2025-2075: luka eskalacji uprawnień w wtyczce Uncanny Automator dla WordPress

Wtyczka Uncanny Automator do WordPress ma poważną lukę eskalacji uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-2075CVSS 8.8Web

CVE-2025-2075: luka eskalacji uprawnień w wtyczce Uncanny Automator dla WordPress

Wtyczka Uncanny Automator do WordPress ma poważną lukę eskalacji uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
8.8 HIGH
EPSS
82.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
uncanny automator

Co wiadomo

Wtyczka Uncanny Automator do WordPressa jest podatna na eskalację uprawnień w wersjach do 6.3.0.2 włącznie. Luka umożliwia uwierzytelnionym użytkownikom podniesienie swoich uprawnień do administratora poprzez niewłaściwe sprawdzanie uprawnień w funkcjach add_role() i user_role().

Wpływ biznesowy

Atakujący z aktywnym kontem na stronie mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora, co pozwala na pełną kontrolę nad witryną WordPress. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków na infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich serwisów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Uncanny Automator i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Warto również rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu i uwierzytelniania wieloskładnikowego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS