CVE-2025-3102: Błąd uwierzytelniania w wtyczce SureTriggers dla WordPress
Wtyczka SureTriggers dla WordPress umożliwia nieautoryzowane tworzenie kont administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 99.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SureTriggers: All-in-One Automation Platform dla WordPress posiada lukę umożliwiającą pominięcie uwierzytelniania i utworzenie konta administratora. Problem wynika z braku sprawdzenia pustej wartości 'secret_key' w funkcji 'autheticate_user' we wszystkich wersjach do 1.0.78 włącznie.
Wpływ biznesowy
Luka pozwala nieautoryzowanym atakującym na utworzenie konta administratora na stronie z zainstalowaną i aktywowaną, ale nie skonfigurowaną wtyczką SureTriggers. Może to prowadzić do pełnej kontroli nad witryną, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa danych oraz usług online.
Rekomendowane działania administratora
Zaleca się natychmiastową weryfikację konfiguracji wtyczki SureTriggers, szczególnie czy jest poprawnie skonfigurowana z kluczem API. Należy monitorować logi pod kątem podejrzanych działań oraz rozważyć ograniczenie dostępu do panelu administracyjnego. Warto śledzić aktualizacje producenta i jak najszybciej zastosować dostępne poprawki lub zabezpieczenia.