CVE-2025-3906: Luka wtyczki Eduzz i Woocommerce dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka Eduzz i Woocommerce WordPress do 1.7.5 pozwala na nieautoryzowaną zmianę roli na Administratora. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 8.8 HIGH
- EPSS
- 33.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Integração entre Eduzz e Woocommerce dla WordPress do wersji 1.7.5 ma lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na zmianę domyślnej roli rejestracji na Administratora. To umożliwia tworzenie kont administratora przez nieuprawnionych użytkowników.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko przejęcia kontroli nad stroną WordPress poprzez nadanie sobie uprawnień administratora. Może to prowadzić do pełnego przejęcia serwisu, modyfikacji treści, instalacji złośliwego oprogramowania oraz wycieku danych. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Eduzz i Woocommerce oraz aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.