CVE-2025-3810: Krytyczna luka w wtyczce WPBookit dla WordPress

Krytyczna luka w WPBookit do WordPress umożliwia przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę natychmiast.
CVE-2025-3810CVSS 9.8Web

CVE-2025-3810: Krytyczna luka w wtyczce WPBookit dla WordPress

Krytyczna luka w WPBookit do WordPress umożliwia przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę natychmiast.

CVSS
9.8 CRITICAL
EPSS
46.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpbookit

Co wiadomo

Wtyczka WPBookit do WordPressa do wersji 1.0.2 włącznie zawiera krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Luka wynika z braku odpowiedniej weryfikacji tożsamości użytkownika podczas aktualizacji danych profilu, co umożliwia atakującym zmianę adresów e-mail i haseł dowolnych użytkowników, w tym administratorów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przejęcia kont administratorów, co zagraża integralności i bezpieczeństwu całej witryny opartej na WordPress. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji danych oraz potencjalnych dalszych ataków na infrastrukturę IT. Organizacje korzystające z WPBookit powinny traktować tę podatność jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPBookit u dostawcy oraz ich szybkie wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt kont użytkowników i wymusić zmianę haseł, zwłaszcza dla kont o podwyższonych uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS