CVE-2025-2075: luka eskalacji uprawnień w wtyczce Uncanny Automator dla WordPress
Wtyczka Uncanny Automator do WordPress ma poważną lukę eskalacji uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 8.8 HIGH
- EPSS
- 82.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- uncanny automator
Co wiadomo
Wtyczka Uncanny Automator do WordPressa jest podatna na eskalację uprawnień w wersjach do 6.3.0.2 włącznie. Luka umożliwia uwierzytelnionym użytkownikom podniesienie swoich uprawnień do administratora poprzez niewłaściwe sprawdzanie uprawnień w funkcjach add_role() i user_role().
Wpływ biznesowy
Atakujący z aktywnym kontem na stronie mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora, co pozwala na pełną kontrolę nad witryną WordPress. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków na infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich serwisów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Uncanny Automator i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Warto również rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu i uwierzytelniania wieloskładnikowego.