LC Wizard dla WordPressa podatny na eskalację uprawnień (CVE-2025-5483)
Wtyczka LC Wizard dla WordPressa umożliwia nieautoryzowane tworzenie kont administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 22.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LC Wizard dla WordPressa w wersjach 1.2.10 do 1.3.0 posiada lukę umożliwiającą nieautoryzowanym atakującym tworzenie kont administratora, gdy włączona jest funkcja PRO. Problem wynika z braku odpowiedniej kontroli uprawnień w pliku ghl-wizard/inc/wp_user.php.
Wpływ biznesowy
Atakujący mogą uzyskać pełne uprawnienia administratora na stronie WordPress, co pozwala na przejęcie kontroli nad witryną, modyfikację treści, instalację złośliwego oprogramowania oraz dostęp do danych użytkowników. Incydent taki może prowadzić do poważnych strat wizerunkowych i finansowych dla właścicieli infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LC Wizard i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji PRO, monitorować logi pod kątem nieautoryzowanych tworzeń kont oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.