Luka wtyczki Frontend Login and Registration Blocks dla WordPress umożliwia eskalację uprawnień

Wtyczka Frontend Login and Registration Blocks dla WordPress umożliwia eskalację uprawnień przez zmianę haseł użytkowników. Zalecana szybka aktualizacja.
CVE-2025-3607CVSS 8.8Web

Luka wtyczki Frontend Login and Registration Blocks dla WordPress umożliwia eskalację uprawnień

Wtyczka Frontend Login and Registration Blocks dla WordPress umożliwia eskalację uprawnień przez zmianę haseł użytkowników. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
34.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Frontend Login and Registration Blocks dla WordPress w wersjach do 1.0.8 włącznie ma lukę pozwalającą na przejęcie konta poprzez niewłaściwą weryfikację tożsamości użytkownika przed zmianą hasła. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zmieniać hasła innych użytkowników, w tym administratorów.

Wpływ biznesowy

Ta luka umożliwia osobom z podstawowymi uprawnieniami w systemie WordPress przejęcie kont o wyższych uprawnieniach, co może prowadzić do pełnej kompromitacji serwisu. Atakujący mogą uzyskać dostęp do kont administratorów, co stwarza ryzyko nieautoryzowanych zmian, wycieku danych lub instalacji złośliwego oprogramowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frontend Login and Registration Blocks i jej zainstalowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS