CVE-2025-3610: Luka wtyczki Reales WP STPT umożliwiająca eskalację uprawnień przez przejęcie konta
Wtyczka Reales WP STPT dla WordPressa ma lukę pozwalającą na przejęcie kont i eskalację uprawnień. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 42.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Reales WP STPT dla WordPressa do wersji 2.1.2 włącznie posiada lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać hasła i adresy e-mail dowolnych użytkowników, w tym administratorów, co umożliwia dostęp do ich kont.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPressie, gdyż pozwala na przejęcie kont o wysokich uprawnieniach, co może prowadzić do pełnej kontroli nad stroną. W połączeniu z inną luką (CVE-2025-3609) możliwe jest nawet zdalne wykonanie kodu przez nieautoryzowanego użytkownika, co zwiększa ryzyko poważnych incydentów bezpieczeństwa i utraty danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Reales WP STPT i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych zmian kont oraz przygotowanie planu szybkiego reagowania na incydenty. Warto również rozważyć audyt bezpieczeństwa i wzmocnienie polityk haseł.