CVE-2025-3906: Luka wtyczki Eduzz i Woocommerce dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Eduzz i Woocommerce WordPress do 1.7.5 pozwala na nieautoryzowaną zmianę roli na Administratora. Zalecana szybka aktualizacja i monitoring.
CVE-2025-3906CVSS 8.8Web

CVE-2025-3906: Luka wtyczki Eduzz i Woocommerce dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Eduzz i Woocommerce WordPress do 1.7.5 pozwala na nieautoryzowaną zmianę roli na Administratora. Zalecana szybka aktualizacja i monitoring.

CVSS
8.8 HIGH
EPSS
33.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Integração entre Eduzz e Woocommerce dla WordPress do wersji 1.7.5 ma lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na zmianę domyślnej roli rejestracji na Administratora. To umożliwia tworzenie kont administratora przez nieuprawnionych użytkowników.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko przejęcia kontroli nad stroną WordPress poprzez nadanie sobie uprawnień administratora. Może to prowadzić do pełnego przejęcia serwisu, modyfikacji treści, instalacji złośliwego oprogramowania oraz wycieku danych. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Eduzz i Woocommerce oraz aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS