CVE-2025-2933: Luka wtyczki Email Notifications for Updates w WordPress umożliwiająca eskalację uprawnień

Wtyczka Email Notifications for Updates dla WordPress ma lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-2933CVSS 8.8CMS

CVE-2025-2933: Luka wtyczki Email Notifications for Updates w WordPress umożliwiająca eskalację uprawnień

Wtyczka Email Notifications for Updates dla WordPress ma lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
29.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Email Notifications for Updates dla WordPress do wersji 1.1.6 posiada lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w funkcji awun_import_settings(). Atakujący z poziomem subskrybenta lub wyższym mogą zmienić opcje witryny, w tym domyślną rolę rejestracji na administratora, co umożliwia uzyskanie dostępu administracyjnego.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron WordPress, ponieważ pozwala na eskalację uprawnień i przejęcie kontroli nad witryną przez nieuprawnionych użytkowników. Może to prowadzić do nieautoryzowanych zmian, naruszenia integralności danych oraz potencjalnych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Email Notifications for Updates i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć czasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie zabezpieczenia dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS