Krytyczna luka wtyczki Service Finder Bookings dla WordPress umożliwia eskalację uprawnień

Krytyczna luka wtyczki Service Finder Bookings dla WordPress pozwala na obejście uwierzytelniania i eskalację uprawnień. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-5947CVSS 9.8CMS

Krytyczna luka wtyczki Service Finder Bookings dla WordPress umożliwia eskalację uprawnień

Krytyczna luka wtyczki Service Finder Bookings dla WordPress pozwala na obejście uwierzytelniania i eskalację uprawnień. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
90.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Service Finder Bookings dla WordPress do wersji 6.0 włącznie zawiera krytyczną lukę pozwalającą na obejście uwierzytelniania i eskalację uprawnień. Luka wynika z niewłaściwej walidacji wartości ciasteczka użytkownika w funkcji service_finder_switch_back(), co umożliwia nieautoryzowanym atakującym zalogowanie się jako dowolny użytkownik, w tym administrator.

Wpływ biznesowy

Atakujący mogą uzyskać pełny dostęp do witryny WordPress, co stwarza ryzyko przejęcia kontroli nad serwisem, modyfikacji treści, kradzieży danych lub dalszego rozprzestrzeniania złośliwego oprogramowania. Właściciele stron i administratorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Service Finder Bookings i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy uprawnień użytkowników i stosowanie zasad najmniejszych uprawnień również pomogą ograniczyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS