CVE-2025-3793: Luka wtyczki Buddypress Force Password Change umożliwiająca przejęcie konta
Luka w wtyczce Buddypress Force Password Change umożliwia uwierzytelnionym atakującym zmianę haseł użytkowników WordPressa, w tym administratorów.
- CVSS
- 4.2 MEDIUM
- EPSS
- 11.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Buddypress Force Password Change dla WordPressa posiada lukę pozwalającą uwierzytelnionym atakującym z poziomem subskrybenta lub wyższym na zmianę haseł dowolnych użytkowników, w tym administratorów, poprzez niewłaściwą weryfikację tożsamości w funkcji 'bp_force_password_ajax'.
Wpływ biznesowy
Luka umożliwia atakującym przejęcie kont użytkowników o wyższych uprawnieniach, co może prowadzić do eskalacji uprawnień i nieautoryzowanego dostępu do zasobów serwisu. Może to skutkować utratą kontroli nad stroną, wyciekiem danych lub innymi szkodliwymi działaniami. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji zmiany haseł tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych ze zmianą haseł. Należy również przeprowadzić przegląd kont użytkowników pod kątem nieautoryzowanych zmian.