CVE-2025-5482: luka eskalacji uprawnień w Sunshine Photo Cart
Wtyczka Sunshine Photo Cart dla WordPress ma poważną lukę umożliwiającą przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 38.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sunshine photo cart
Co wiadomo
Wtyczka Sunshine Photo Cart dla WordPressa do tworzenia galerii zdjęć jest podatna na eskalację uprawnień poprzez przejęcie konta w wersjach do 3.4.11 włącznie. Luka wynika z niewłaściwej walidacji klucza użytkownika, co pozwala atakującym z poziomem Subskrybenta lub wyższym na zmianę haseł dowolnych użytkowników, w tym administratorów.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przejęcia kont administratorów, co zagraża integralności i bezpieczeństwu witryny oraz danych użytkowników. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji treści lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i odpowiednio ją priorytetyzować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Sunshine Photo Cart i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do funkcji resetowania haseł oraz monitorować logi pod kątem podejrzanych działań związanych z resetem haseł. Należy również przeprowadzić przegląd kont użytkowników pod kątem nieautoryzowanych zmian.