CVE-2025-2103: luka w wtyczce SoundRise Music dla WordPress umożliwiająca eskalację uprawnień
Wtyczka SoundRise Music dla WordPress do 1.6.11 umożliwia eskalację uprawnień przez brak weryfikacji, co może prowadzić do przejęcia kontroli nad stroną.
- CVSS
- 8.8 HIGH
- EPSS
- 25.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- soundrise
Co wiadomo
Wtyczka SoundRise Music dla WordPress do wersji 1.6.11 zawiera lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w funkcji theironMusic_ajax(). Atakujący z poziomem subskrybenta lub wyższym mogą zmienić opcje witryny, w tym domyślną rolę rejestracji na administratora.
Wpływ biznesowy
Luka umożliwia atakującym podniesienie uprawnień do poziomu administratora poprzez zmianę ustawień rejestracji użytkowników, co może prowadzić do przejęcia kontroli nad stroną WordPress. Właściciele i operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa swojej infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SoundRise Music u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej, monitorować logi pod kątem podejrzanych zmian oraz rozważyć tymczasowe wyłączenie rejestracji użytkowników. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.