CVE-2025-5288: Krytyczna luka eskalacji uprawnień w wtyczce WordPress REST API | Custom API Generator

Krytyczna luka eskalacji uprawnień w wtyczce REST API WordPress umożliwia nieautoryzowane tworzenie kont administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5288CVSS 9.8Web

CVE-2025-5288: Krytyczna luka eskalacji uprawnień w wtyczce WordPress REST API | Custom API Generator

Krytyczna luka eskalacji uprawnień w wtyczce REST API WordPress umożliwia nieautoryzowane tworzenie kont administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
41.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka REST API | Custom API Generator For Cross Platform And Import Export In WP dla WordPress w wersjach 1.0.0 do 2.0.3 posiada krytyczną lukę eskalacji uprawnień z powodu braku weryfikacji uprawnień w funkcji process_handler(). Atakujący może utworzyć nowego użytkownika z pełnymi uprawnieniami administratora bez uwierzytelnienia.

Wpływ biznesowy

Luka ta umożliwia nieautoryzowanym osobom uzyskanie pełnej kontroli nad stroną WordPress, co może prowadzić do przejęcia serwisu, kradzieży danych lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo ją zaadresować, aby zapobiec potencjalnym poważnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji importu API, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić przegląd kont użytkowników pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS