Krytyczna luka uwierzytelniania w wtyczce WordPress Pie Register ≤ 3.7.1.4

Krytyczna luka w Pie Register WordPress pozwala na zdalne wykonanie kodu przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-34077CVSS 10.0Web

Krytyczna luka uwierzytelniania w wtyczce WordPress Pie Register ≤ 3.7.1.4

Krytyczna luka w Pie Register WordPress pozwala na zdalne wykonanie kodu przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
10.0 CRITICAL
EPSS
95.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Pie Register dla WordPress w wersjach do 3.7.1.4 zawiera lukę umożliwiającą nieautoryzowanym atakującym podszywanie się pod dowolnego użytkownika poprzez specjalnie spreparowane żądanie POST. Atakujący może uzyskać sesję dowolnego użytkownika, w tym administratora, a następnie zainstalować złośliwą wtyczkę z kodem PHP, co prowadzi do zdalnego wykonania kodu na serwerze.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury WordPress, umożliwiając atakującym pełne przejęcie kontroli nad serwerem poprzez instalację złośliwych wtyczek. Może to skutkować utratą danych, defacementem strony, a także wykorzystaniem zasobów serwera do dalszych ataków lub działań przestępczych. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Pie Register i ich wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do punktu logowania, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację integralności zainstalowanych wtyczek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS