Luka wtyczki Property dla WordPress umożliwia eskalację uprawnień

Wtyczka Property dla WordPress umożliwia eskalację uprawnień od Author do administratora. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
CVE-2025-5117CVSS 8.8Web

Luka wtyczki Property dla WordPress umożliwia eskalację uprawnień

Wtyczka Property dla WordPress umożliwia eskalację uprawnień od Author do administratora. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
31.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Property dla WordPress w wersjach 1.0.5 do 1.0.6 posiada lukę pozwalającą na eskalację uprawnień. Atakujący z poziomem dostępu Author lub wyższym mogą podnieść swoje uprawnienia do administratora poprzez manipulację metadanymi i formularzem PayPal.

Wpływ biznesowy

Luka ta umożliwia nieautoryzowanym użytkownikom z uprawnieniami Author lub wyższymi uzyskanie pełnych uprawnień administratora, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści oraz potencjalnego dostępu do wrażliwych danych. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej usunięcia.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Property do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp użytkowników do poziomu poniżej Author oraz monitorować logi pod kątem podejrzanych działań związanych z tworzeniem pakietów i formularzem PayPal. Warto również przeprowadzić przegląd uprawnień użytkowników i wprowadzić dodatkowe mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS