CVE-2025-3102: Błąd uwierzytelniania w wtyczce SureTriggers dla WordPress

Wtyczka SureTriggers dla WordPress umożliwia nieautoryzowane tworzenie kont administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-3102CVSS 8.1Web

CVE-2025-3102: Błąd uwierzytelniania w wtyczce SureTriggers dla WordPress

Wtyczka SureTriggers dla WordPress umożliwia nieautoryzowane tworzenie kont administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
99.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SureTriggers: All-in-One Automation Platform dla WordPress posiada lukę umożliwiającą pominięcie uwierzytelniania i utworzenie konta administratora. Problem wynika z braku sprawdzenia pustej wartości 'secret_key' w funkcji 'autheticate_user' we wszystkich wersjach do 1.0.78 włącznie.

Wpływ biznesowy

Luka pozwala nieautoryzowanym atakującym na utworzenie konta administratora na stronie z zainstalowaną i aktywowaną, ale nie skonfigurowaną wtyczką SureTriggers. Może to prowadzić do pełnej kontroli nad witryną, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa danych oraz usług online.

Rekomendowane działania administratora

Zaleca się natychmiastową weryfikację konfiguracji wtyczki SureTriggers, szczególnie czy jest poprawnie skonfigurowana z kluczem API. Należy monitorować logi pod kątem podejrzanych działań oraz rozważyć ograniczenie dostępu do panelu administracyjnego. Warto śledzić aktualizacje producenta i jak najszybciej zastosować dostępne poprawki lub zabezpieczenia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS