CVE-2025-5821: Błąd omijania uwierzytelniania w wtyczce Case Theme User dla WordPress

Krytyczna luka w wtyczce Case Theme User dla WordPress umożliwia atakującym przejęcie konta administratora. Zalecane szybkie działania zabezpieczające.
CVE-2025-5821CVSS 9.8CMS

CVE-2025-5821: Błąd omijania uwierzytelniania w wtyczce Case Theme User dla WordPress

Krytyczna luka w wtyczce Case Theme User dla WordPress umożliwia atakującym przejęcie konta administratora. Zalecane szybkie działania zabezpieczające.

CVSS
9.8 CRITICAL
EPSS
50.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Case Theme User dla WordPress do wersji 1.0.3 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym zalogowanie się jako administratorzy. Luka wynika z niewłaściwego logowania użytkownika po weryfikacji przez funkcję facebook_ajax_login_callback(), co pozwala na przejęcie konta administracyjnego, jeśli atakujący ma konto na stronie i dostęp do e-maila administratora.

Wpływ biznesowy

Atakujący mogą uzyskać pełne uprawnienia administratora na stronie WordPress, co stwarza ryzyko przejęcia kontroli nad witryną, modyfikacji treści, kradzieży danych lub dalszych ataków. Właściciele i operatorzy infrastruktury powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania zabezpieczające, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Case Theme User i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do funkcji tworzenia tymczasowych użytkowników oraz monitorować logi pod kątem podejrzanych logowań. Warto również przeprowadzić audyt kont użytkowników i zmienić hasła administratorów oraz zweryfikować bezpieczeństwo powiązanych adresów e-mail.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS