WP-GeoMeta dla WordPress: luka eskalacji uprawnień (CVE-2025-4103)

Luka w WP-GeoMeta pozwala użytkownikom subskrybenta na eskalację do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-4103CVSS 8.8Web

WP-GeoMeta dla WordPress: luka eskalacji uprawnień (CVE-2025-4103)

Luka w WP-GeoMeta pozwala użytkownikom subskrybenta na eskalację do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
27.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP-GeoMeta dla WordPress w wersjach 0.3.4 do 0.3.5 posiada lukę eskalacji uprawnień z powodu braku weryfikacji uprawnień w funkcji wp_ajax_wpgm_start_geojson_import(). Uwierzytelnieni użytkownicy z poziomem Subskrybenta i wyższym mogą podnieść swoje uprawnienia do administratora.

Wpływ biznesowy

Luka ta pozwala na nieautoryzowane podniesienie uprawnień, co może skutkować pełnym przejęciem kontroli nad witryną WordPress. Atakujący z dostępem subskrybenta mogą uzyskać uprawnienia administratora, co stwarza poważne ryzyko dla integralności i bezpieczeństwa danych oraz infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP-GeoMeta i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze związane z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS