CVE-2025-4474: Luka wtyczki Frontend Dashboard dla WordPress umożliwiająca eskalację uprawnień
Luka w wtyczce Frontend Dashboard WordPress pozwala użytkownikom Subskrybenta na uzyskanie uprawnień administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 29.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Frontend Dashboard dla WordPress w wersjach 1.0 do 2.2.7 posiada lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta na nadpisanie ustawienia roli 'register', co skutkuje nadaniem nowym użytkownikom uprawnień administratora.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do uzyskania uprawnień administratora, co zagraża integralności i bezpieczeństwu witryny. Może to prowadzić do nieautoryzowanych zmian, instalacji złośliwego oprogramowania lub przejęcia kontroli nad serwisem. Operatorzy IT powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frontend Dashboard i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Regularna weryfikacja uprawnień użytkowników oraz audyt konfiguracji WordPressa są również wskazane.