Luka eskalacji uprawnień w wtyczce My Tickets dla WordPress

Wtyczka My Tickets do WordPress ma krytyczną lukę eskalacji uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje, aby chronić swoją stronę.
CVE-2025-3761CVSS 8.8Web

Luka eskalacji uprawnień w wtyczce My Tickets dla WordPress

Wtyczka My Tickets do WordPress ma krytyczną lukę eskalacji uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje, aby chronić swoją stronę.

CVSS
8.8 HIGH
EPSS
28.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka My Tickets – Accessible Event Ticketing dla WordPress do wersji 2.0.16 włącznie posiada lukę umożliwiającą eskalację uprawnień. Funkcja mt_save_profile() nie ogranicza odpowiednio dostępu, co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na podniesienie swoich uprawnień do administratora.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania pełnej kontroli nad stroną WordPress, co może prowadzić do nieautoryzowanych zmian, kradzieży danych lub dalszych ataków na infrastrukturę. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki My Tickets i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy uprawnień użytkowników i audyty bezpieczeństwa są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS