CVE-2025-3793: Luka wtyczki Buddypress Force Password Change umożliwiająca przejęcie konta

Luka w wtyczce Buddypress Force Password Change umożliwia uwierzytelnionym atakującym zmianę haseł użytkowników WordPressa, w tym administratorów.
CVE-2025-3793CVSS 4.2Web

CVE-2025-3793: Luka wtyczki Buddypress Force Password Change umożliwiająca przejęcie konta

Luka w wtyczce Buddypress Force Password Change umożliwia uwierzytelnionym atakującym zmianę haseł użytkowników WordPressa, w tym administratorów.

CVSS
4.2 MEDIUM
EPSS
11.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Buddypress Force Password Change dla WordPressa posiada lukę pozwalającą uwierzytelnionym atakującym z poziomem subskrybenta lub wyższym na zmianę haseł dowolnych użytkowników, w tym administratorów, poprzez niewłaściwą weryfikację tożsamości w funkcji 'bp_force_password_ajax'.

Wpływ biznesowy

Luka umożliwia atakującym przejęcie kont użytkowników o wyższych uprawnieniach, co może prowadzić do eskalacji uprawnień i nieautoryzowanego dostępu do zasobów serwisu. Może to skutkować utratą kontroli nad stroną, wyciekiem danych lub innymi szkodliwymi działaniami. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji zmiany haseł tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych ze zmianą haseł. Należy również przeprowadzić przegląd kont użytkowników pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS