CVE-2025-5288: Krytyczna luka eskalacji uprawnień w wtyczce WordPress REST API | Custom API Generator
Krytyczna luka eskalacji uprawnień w wtyczce REST API WordPress umożliwia nieautoryzowane tworzenie kont administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 41.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka REST API | Custom API Generator For Cross Platform And Import Export In WP dla WordPress w wersjach 1.0.0 do 2.0.3 posiada krytyczną lukę eskalacji uprawnień z powodu braku weryfikacji uprawnień w funkcji process_handler(). Atakujący może utworzyć nowego użytkownika z pełnymi uprawnieniami administratora bez uwierzytelnienia.
Wpływ biznesowy
Luka ta umożliwia nieautoryzowanym osobom uzyskanie pełnej kontroli nad stroną WordPress, co może prowadzić do przejęcia serwisu, kradzieży danych lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo ją zaadresować, aby zapobiec potencjalnym poważnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji importu API, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić przegląd kont użytkowników pod kątem nieautoryzowanych zmian.