CVE-2025-2933: Luka wtyczki Email Notifications for Updates w WordPress umożliwiająca eskalację uprawnień
Wtyczka Email Notifications for Updates dla WordPress ma lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 29.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Email Notifications for Updates dla WordPress do wersji 1.1.6 posiada lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w funkcji awun_import_settings(). Atakujący z poziomem subskrybenta lub wyższym mogą zmienić opcje witryny, w tym domyślną rolę rejestracji na administratora, co umożliwia uzyskanie dostępu administracyjnego.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron WordPress, ponieważ pozwala na eskalację uprawnień i przejęcie kontroli nad witryną przez nieuprawnionych użytkowników. Może to prowadzić do nieautoryzowanych zmian, naruszenia integralności danych oraz potencjalnych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Email Notifications for Updates i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć czasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie zabezpieczenia dostępu.