CVE-2025-2103: luka w wtyczce SoundRise Music dla WordPress umożliwiająca eskalację uprawnień

Wtyczka SoundRise Music dla WordPress do 1.6.11 umożliwia eskalację uprawnień przez brak weryfikacji, co może prowadzić do przejęcia kontroli nad stroną.
CVE-2025-2103CVSS 8.8CMS

CVE-2025-2103: luka w wtyczce SoundRise Music dla WordPress umożliwiająca eskalację uprawnień

Wtyczka SoundRise Music dla WordPress do 1.6.11 umożliwia eskalację uprawnień przez brak weryfikacji, co może prowadzić do przejęcia kontroli nad stroną.

CVSS
8.8 HIGH
EPSS
25.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
soundrise

Co wiadomo

Wtyczka SoundRise Music dla WordPress do wersji 1.6.11 zawiera lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w funkcji theironMusic_ajax(). Atakujący z poziomem subskrybenta lub wyższym mogą zmienić opcje witryny, w tym domyślną rolę rejestracji na administratora.

Wpływ biznesowy

Luka umożliwia atakującym podniesienie uprawnień do poziomu administratora poprzez zmianę ustawień rejestracji użytkowników, co może prowadzić do przejęcia kontroli nad stroną WordPress. Właściciele i operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa swojej infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SoundRise Music u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej, monitorować logi pod kątem podejrzanych zmian oraz rozważyć tymczasowe wyłączenie rejestracji użytkowników. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS