CVE-2025-4973: Krytyczna luka uwierzytelniania w wtyczce Workreap dla WordPress

Krytyczna luka w wtyczce Workreap dla WordPress umożliwia ominięcie uwierzytelniania i przejęcie kont. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-4973CVSS 9.8CMS

CVE-2025-4973: Krytyczna luka uwierzytelniania w wtyczce Workreap dla WordPress

Krytyczna luka w wtyczce Workreap dla WordPress umożliwia ominięcie uwierzytelniania i przejęcie kont. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
35.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
workreap

Co wiadomo

Wtyczka Workreap dla WordPress, używana w motywie Workreap - Freelance Marketplace, posiada krytyczną lukę umożliwiającą ominięcie uwierzytelniania do wersji 3.3.1 włącznie. Luka pozwala nieautoryzowanym atakującym zalogować się jako zarejestrowani użytkownicy, w tym administratorzy, znając jedynie adres e-mail użytkownika, jeśli klucz potwierdzenia nie został jeszcze ustawiony.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z wtyczką Workreap, umożliwiając atakującym przejęcie kont użytkowników i administratorów bez znajomości haseł. Może to prowadzić do nieautoryzowanego dostępu do danych, modyfikacji treści oraz potencjalnego przejęcia całej witryny, co wpływa na integralność i dostępność usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki Workreap i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku aktualizacji zaleca się ograniczenie dostępu, monitorowanie logów pod kątem podejrzanych logowań oraz weryfikację i resetowanie kluczy potwierdzenia użytkowników. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS