Luka uwierzytelniania w wtyczce Browse As dla WordPress (CVE-2025-5190)

Wtyczka Browse As WordPress do 0.2 umożliwia obejście uwierzytelniania i przejęcie kont administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5190CVSS 8.8Web

Luka uwierzytelniania w wtyczce Browse As dla WordPress (CVE-2025-5190)

Wtyczka Browse As WordPress do 0.2 umożliwia obejście uwierzytelniania i przejęcie kont administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
35.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Browse As dla WordPress w wersjach do 0.2 włącznie posiada lukę umożliwiającą obejście uwierzytelniania. Błąd w funkcji 'IS_BA_Browse_As::notice' pozwala użytkownikom z uprawnieniami subskrybenta lub wyższymi zalogować się jako dowolny istniejący użytkownik, w tym administrator.

Wpływ biznesowy

Atakujący z dostępem do konta subskrybenta mogą przejąć kontrolę nad kontami o wyższych uprawnieniach, co stanowi poważne zagrożenie dla bezpieczeństwa witryny. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia serwisu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Browse As i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do kont z uprawnieniami subskrybenta i wyższymi, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS