Krytyczna luka wtyczki WP Email Debug dla WordPress umożliwia eskalację uprawnień

Luka w WP Email Debug umożliwia atakującym przejęcie konta administratora WordPress przez eskalację uprawnień i reset hasła.
CVE-2025-5486CVSS 9.8Web

Krytyczna luka wtyczki WP Email Debug dla WordPress umożliwia eskalację uprawnień

Luka w WP Email Debug umożliwia atakującym przejęcie konta administratora WordPress przez eskalację uprawnień i reset hasła.

CVSS
9.8 CRITICAL
EPSS
35.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Email Debug w wersjach 1.0 do 1.1.0 posiada lukę pozwalającą nieautoryzowanym atakującym na włączenie debugowania i przekierowanie wszystkich e-maili na adres kontrolowany przez atakującego. Następnie możliwe jest wywołanie resetu hasła administratora i przejęcie konta.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia atakującym uzyskanie dostępu do konta administratora bez uwierzytelnienia. Może to prowadzić do pełnej kompromitacji witryny, utraty danych oraz narażenia na dalsze ataki i nadużycia.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Email Debug i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez dostawcę. W międzyczasie zaleca się ograniczenie dostępu do funkcji debugowania, monitorowanie logów e-mail oraz przeglądanie aktywności kont administratorów pod kątem podejrzanych działań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS