LC Wizard dla WordPressa podatny na eskalację uprawnień (CVE-2025-5483)

Wtyczka LC Wizard dla WordPressa umożliwia nieautoryzowane tworzenie kont administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-5483CVSS 8.1Web

LC Wizard dla WordPressa podatny na eskalację uprawnień (CVE-2025-5483)

Wtyczka LC Wizard dla WordPressa umożliwia nieautoryzowane tworzenie kont administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
22.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LC Wizard dla WordPressa w wersjach 1.2.10 do 1.3.0 posiada lukę umożliwiającą nieautoryzowanym atakującym tworzenie kont administratora, gdy włączona jest funkcja PRO. Problem wynika z braku odpowiedniej kontroli uprawnień w pliku ghl-wizard/inc/wp_user.php.

Wpływ biznesowy

Atakujący mogą uzyskać pełne uprawnienia administratora na stronie WordPress, co pozwala na przejęcie kontroli nad witryną, modyfikację treści, instalację złośliwego oprogramowania oraz dostęp do danych użytkowników. Incydent taki może prowadzić do poważnych strat wizerunkowych i finansowych dla właścicieli infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LC Wizard i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji PRO, monitorować logi pod kątem nieautoryzowanych tworzeń kont oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS