Krytyczna luka eskalacji uprawnień w wtyczce WP RealEstate dla WordPress

Krytyczna luka eskalacji uprawnień w wtyczce WP RealEstate dla WordPress umożliwia nieautoryzowaną rejestrację konta administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2237CVSS 9.8CMS

Krytyczna luka eskalacji uprawnień w wtyczce WP RealEstate dla WordPress

Krytyczna luka eskalacji uprawnień w wtyczce WP RealEstate dla WordPress umożliwia nieautoryzowaną rejestrację konta administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
34.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP RealEstate dla WordPress, używana przez motyw Homeo, posiada krytyczną lukę eskalacji uprawnień w wersjach do 1.6.26 włącznie. Luka wynika z niewystarczających ograniczeń ról w funkcji 'process_register', umożliwiając nieautoryzowanym użytkownikom rejestrację konta z uprawnieniami administratora.

Wpływ biznesowy

Atakujący mogą uzyskać pełne uprawnienia administratora na stronie WordPress, co pozwala na całkowitą kontrolę nad witryną, w tym modyfikację treści, instalację złośliwego oprogramowania oraz dostęp do danych użytkowników. Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko naruszenia bezpieczeństwa i integralności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP RealEstate i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji rejestracji oraz monitorować logi pod kątem podejrzanych aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS