Luka wtyczki Shopper Approved Reviews dla WordPress umożliwia eskalację uprawnień

Wtyczka Shopper Approved Reviews dla WordPress umożliwia eskalację uprawnień przez brak weryfikacji, narażając strony na przejęcie kontroli.
CVE-2025-3063CVSS 8.8Web

Luka wtyczki Shopper Approved Reviews dla WordPress umożliwia eskalację uprawnień

Wtyczka Shopper Approved Reviews dla WordPress umożliwia eskalację uprawnień przez brak weryfikacji, narażając strony na przejęcie kontroli.

CVSS
8.8 HIGH
EPSS
30.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Shopper Approved Reviews dla WordPress w wersjach 2.0 do 2.1 posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w funkcji ajax_callback_update_sa_option(). Atakujący z poziomem subskrybenta mogą zmienić domyślną rolę rejestracji na administratora, uzyskując pełne uprawnienia.

Wpływ biznesowy

Ta luka pozwala atakującym na podniesienie swoich uprawnień do poziomu administratora, co może prowadzić do przejęcia kontroli nad stroną WordPress. W efekcie zagrożone są dane, konfiguracja oraz integralność witryny, co może skutkować poważnymi konsekwencjami biznesowymi, w tym utratą zaufania użytkowników i przerwami w działaniu serwisu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Shopper Approved Reviews i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS