CVE-2025-2876: luka bezpieczeństwa w wtyczce MelaPress Login Security
Luka w MelaPress Login Security 2.1.0 umożliwia nieautoryzowane usuwanie użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 28.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- melapress login security
Co wiadomo
Wtyczki MelaPress Login Security i MelaPress Login Security Premium dla WordPress w wersji 2.1.0 mają lukę umożliwiającą nieautoryzowane usuwanie użytkowników z powodu braku weryfikacji uprawnień w funkcji 'monitor_admin_actions'. Atakujący bez uwierzytelnienia mogą usunąć dowolnego użytkownika.
Wpływ biznesowy
Luka ta może prowadzić do utraty danych użytkowników i zakłóceń w działaniu serwisu internetowego, co wpływa na stabilność i bezpieczeństwo infrastruktury IT. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami i wysokimi wymaganiami bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MelaPress Login Security oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz weryfikować uprawnienia użytkowników. Priorytetowo należy ocenić ekspozycję systemu na ataki zewnętrzne.