CVE-2025-4474: Luka wtyczki Frontend Dashboard dla WordPress umożliwiająca eskalację uprawnień

Luka w wtyczce Frontend Dashboard WordPress pozwala użytkownikom Subskrybenta na uzyskanie uprawnień administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-4474CVSS 8.8Web

CVE-2025-4474: Luka wtyczki Frontend Dashboard dla WordPress umożliwiająca eskalację uprawnień

Luka w wtyczce Frontend Dashboard WordPress pozwala użytkownikom Subskrybenta na uzyskanie uprawnień administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
29.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Frontend Dashboard dla WordPress w wersjach 1.0 do 2.2.7 posiada lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta na nadpisanie ustawienia roli 'register', co skutkuje nadaniem nowym użytkownikom uprawnień administratora.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do uzyskania uprawnień administratora, co zagraża integralności i bezpieczeństwu witryny. Może to prowadzić do nieautoryzowanych zmian, instalacji złośliwego oprogramowania lub przejęcia kontroli nad serwisem. Operatorzy IT powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frontend Dashboard i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Regularna weryfikacja uprawnień użytkowników oraz audyt konfiguracji WordPressa są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS