Luka uwierzytelniania w wtyczce Browse As dla WordPress (CVE-2025-5190)
Wtyczka Browse As WordPress do 0.2 umożliwia obejście uwierzytelniania i przejęcie kont administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 35.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Browse As dla WordPress w wersjach do 0.2 włącznie posiada lukę umożliwiającą obejście uwierzytelniania. Błąd w funkcji 'IS_BA_Browse_As::notice' pozwala użytkownikom z uprawnieniami subskrybenta lub wyższymi zalogować się jako dowolny istniejący użytkownik, w tym administrator.
Wpływ biznesowy
Atakujący z dostępem do konta subskrybenta mogą przejąć kontrolę nad kontami o wyższych uprawnieniach, co stanowi poważne zagrożenie dla bezpieczeństwa witryny. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia serwisu WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Browse As i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do kont z uprawnieniami subskrybenta i wyższymi, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki.