CVE-2025-5482: luka eskalacji uprawnień w Sunshine Photo Cart

Wtyczka Sunshine Photo Cart dla WordPress ma poważną lukę umożliwiającą przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5482CVSS 8.8Web

CVE-2025-5482: luka eskalacji uprawnień w Sunshine Photo Cart

Wtyczka Sunshine Photo Cart dla WordPress ma poważną lukę umożliwiającą przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
38.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
sunshine photo cart

Co wiadomo

Wtyczka Sunshine Photo Cart dla WordPressa do tworzenia galerii zdjęć jest podatna na eskalację uprawnień poprzez przejęcie konta w wersjach do 3.4.11 włącznie. Luka wynika z niewłaściwej walidacji klucza użytkownika, co pozwala atakującym z poziomem Subskrybenta lub wyższym na zmianę haseł dowolnych użytkowników, w tym administratorów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przejęcia kont administratorów, co zagraża integralności i bezpieczeństwu witryny oraz danych użytkowników. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji treści lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i odpowiednio ją priorytetyzować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Sunshine Photo Cart i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do funkcji resetowania haseł oraz monitorować logi pod kątem podejrzanych działań związanych z resetem haseł. Należy również przeprowadzić przegląd kont użytkowników pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS