CVE-2025-4973: Krytyczna luka uwierzytelniania w wtyczce Workreap dla WordPress
Krytyczna luka w wtyczce Workreap dla WordPress umożliwia ominięcie uwierzytelniania i przejęcie kont. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 35.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- workreap
Co wiadomo
Wtyczka Workreap dla WordPress, używana w motywie Workreap - Freelance Marketplace, posiada krytyczną lukę umożliwiającą ominięcie uwierzytelniania do wersji 3.3.1 włącznie. Luka pozwala nieautoryzowanym atakującym zalogować się jako zarejestrowani użytkownicy, w tym administratorzy, znając jedynie adres e-mail użytkownika, jeśli klucz potwierdzenia nie został jeszcze ustawiony.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z wtyczką Workreap, umożliwiając atakującym przejęcie kont użytkowników i administratorów bez znajomości haseł. Może to prowadzić do nieautoryzowanego dostępu do danych, modyfikacji treści oraz potencjalnego przejęcia całej witryny, co wpływa na integralność i dostępność usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki Workreap i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku aktualizacji zaleca się ograniczenie dostępu, monitorowanie logów pod kątem podejrzanych logowań oraz weryfikację i resetowanie kluczy potwierdzenia użytkowników. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wykorzystania luki.