Krytyczna luka wtyczki WPBookit umożliwiająca przejęcie konta

WPBookit do wersji 1.0.2 ma krytyczną lukę pozwalającą na zmianę e-mail i przejęcie konta. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-3811CVSS 9.8Web

Krytyczna luka wtyczki WPBookit umożliwiająca przejęcie konta

WPBookit do wersji 1.0.2 ma krytyczną lukę pozwalającą na zmianę e-mail i przejęcie konta. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
46.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpbookit

Co wiadomo

Wtyczka WPBookit dla WordPressa do wersji 1.0.2 włącznie ma poważną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Atakujący mogą zmienić adres e-mail dowolnego użytkownika bez uwierzytelnienia, co umożliwia reset hasła i dostęp do konta, także administratora.

Wpływ biznesowy

Luka o wysokiej krytyczności (CVSS 9.8) naraża właścicieli stron WordPress korzystających z WPBookit na ryzyko nieautoryzowanego dostępu do kont użytkowników, w tym administratorów. Może to prowadzić do przejęcia kontroli nad witryną, utraty danych oraz potencjalnych szkód reputacyjnych i finansowych.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki WPBookit u dostawcy i zastosować je. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych zmian adresów e-mail i resetów haseł oraz priorytetyzować działania zabezpieczające dostęp do kont użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS