WP-GeoMeta dla WordPress: luka eskalacji uprawnień (CVE-2025-4103)
Luka w WP-GeoMeta pozwala użytkownikom subskrybenta na eskalację do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 27.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP-GeoMeta dla WordPress w wersjach 0.3.4 do 0.3.5 posiada lukę eskalacji uprawnień z powodu braku weryfikacji uprawnień w funkcji wp_ajax_wpgm_start_geojson_import(). Uwierzytelnieni użytkownicy z poziomem Subskrybenta i wyższym mogą podnieść swoje uprawnienia do administratora.
Wpływ biznesowy
Luka ta pozwala na nieautoryzowane podniesienie uprawnień, co może skutkować pełnym przejęciem kontroli nad witryną WordPress. Atakujący z dostępem subskrybenta mogą uzyskać uprawnienia administratora, co stwarza poważne ryzyko dla integralności i bezpieczeństwa danych oraz infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP-GeoMeta i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze związane z tą luką.