CVE-2025-5821: Błąd omijania uwierzytelniania w wtyczce Case Theme User dla WordPress
Krytyczna luka w wtyczce Case Theme User dla WordPress umożliwia atakującym przejęcie konta administratora. Zalecane szybkie działania zabezpieczające.
- CVSS
- 9.8 CRITICAL
- EPSS
- 50.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Case Theme User dla WordPress do wersji 1.0.3 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym zalogowanie się jako administratorzy. Luka wynika z niewłaściwego logowania użytkownika po weryfikacji przez funkcję facebook_ajax_login_callback(), co pozwala na przejęcie konta administracyjnego, jeśli atakujący ma konto na stronie i dostęp do e-maila administratora.
Wpływ biznesowy
Atakujący mogą uzyskać pełne uprawnienia administratora na stronie WordPress, co stwarza ryzyko przejęcia kontroli nad witryną, modyfikacji treści, kradzieży danych lub dalszych ataków. Właściciele i operatorzy infrastruktury powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania zabezpieczające, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Case Theme User i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do funkcji tworzenia tymczasowych użytkowników oraz monitorować logi pod kątem podejrzanych logowań. Warto również przeprowadzić audyt kont użytkowników i zmienić hasła administratorów oraz zweryfikować bezpieczeństwo powiązanych adresów e-mail.