CVE-2025-3610: Luka wtyczki Reales WP STPT umożliwiająca eskalację uprawnień przez przejęcie konta

Wtyczka Reales WP STPT dla WordPressa ma lukę pozwalającą na przejęcie kont i eskalację uprawnień. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-3610CVSS 8.8CMS

CVE-2025-3610: Luka wtyczki Reales WP STPT umożliwiająca eskalację uprawnień przez przejęcie konta

Wtyczka Reales WP STPT dla WordPressa ma lukę pozwalającą na przejęcie kont i eskalację uprawnień. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
42.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Reales WP STPT dla WordPressa do wersji 2.1.2 włącznie posiada lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać hasła i adresy e-mail dowolnych użytkowników, w tym administratorów, co umożliwia dostęp do ich kont.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPressie, gdyż pozwala na przejęcie kont o wysokich uprawnieniach, co może prowadzić do pełnej kontroli nad stroną. W połączeniu z inną luką (CVE-2025-3609) możliwe jest nawet zdalne wykonanie kodu przez nieautoryzowanego użytkownika, co zwiększa ryzyko poważnych incydentów bezpieczeństwa i utraty danych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Reales WP STPT i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych zmian kont oraz przygotowanie planu szybkiego reagowania na incydenty. Warto również rozważyć audyt bezpieczeństwa i wzmocnienie polityk haseł.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS