CVE-2025-3810: Krytyczna luka w wtyczce WPBookit dla WordPress
Krytyczna luka w WPBookit do WordPress umożliwia przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę natychmiast.
- CVSS
- 9.8 CRITICAL
- EPSS
- 46.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpbookit
Co wiadomo
Wtyczka WPBookit do WordPressa do wersji 1.0.2 włącznie zawiera krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Luka wynika z braku odpowiedniej weryfikacji tożsamości użytkownika podczas aktualizacji danych profilu, co umożliwia atakującym zmianę adresów e-mail i haseł dowolnych użytkowników, w tym administratorów.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przejęcia kont administratorów, co zagraża integralności i bezpieczeństwu całej witryny opartej na WordPress. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji danych oraz potencjalnych dalszych ataków na infrastrukturę IT. Organizacje korzystające z WPBookit powinny traktować tę podatność jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPBookit u dostawcy oraz ich szybkie wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt kont użytkowników i wymusić zmianę haseł, zwłaszcza dla kont o podwyższonych uprawnieniach.