Luka wtyczki Vehica Core dla WordPress umożliwia eskalację uprawnień

Wtyczka Vehica Core dla WordPress umożliwia eskalację uprawnień do administratora. Zalecana natychmiastowa aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-3105CVSS 8.8CMS

Luka wtyczki Vehica Core dla WordPress umożliwia eskalację uprawnień

Wtyczka Vehica Core dla WordPress umożliwia eskalację uprawnień do administratora. Zalecana natychmiastowa aktualizacja i monitorowanie bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
29.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Vehica Core dla WordPress, używana w motywie Vehica - Car Dealer & Listing, posiada lukę pozwalającą na eskalację uprawnień. Atakujący z poziomem subskrybenta mogą podnieść swoje uprawnienia do administratora poprzez nieprawidłową walidację pól meta użytkownika.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką Vehica Core do wersji 1.0.97 włącznie. Nieautoryzowana eskalacja uprawnień może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub instalacji złośliwego oprogramowania, co wpływa na integralność i dostępność usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki Vehica Core i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie uprawnień użytkowników. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli aktualizacja nie jest możliwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS