CVE-2025-3058: Luka wtyczki Xelion Webchat dla WordPress umożliwiająca eskalację uprawnień
Wtyczka Xelion Webchat dla WordPress do 9.1.0 umożliwia eskalację uprawnień przez brak sprawdzenia uprawnień. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 8.8 HIGH
- EPSS
- 36.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Xelion Webchat dla WordPress do wersji 9.1.0 posiada lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcji xwc_save_settings(). Atakujący z poziomem Subskrybenta lub wyższym mogą zmienić ustawienia witryny, w tym domyślną rolę rejestracji na administratora.
Wpływ biznesowy
Luka umożliwia atakującym uzyskanie uprawnień administratora poprzez zmianę ustawień rejestracji użytkowników, co stanowi poważne zagrożenie dla bezpieczeństwa witryny WordPress. Może to prowadzić do pełnego przejęcia kontroli nad stroną, narażając dane i infrastrukturę na ryzyko.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Xelion Webchat i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi pod kątem podejrzanych zmian ustawień. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.