Krytyczna luka wtyczki Service Finder Bookings dla WordPress umożliwia eskalację uprawnień

Krytyczna luka wtyczki Service Finder Bookings dla WordPress umożliwia eskalację uprawnień i przejęcie konta administratora. Zalecane szybkie aktualizacje i monitoring.
CVE-2025-5948CVSS 9.8CMS

Krytyczna luka wtyczki Service Finder Bookings dla WordPress umożliwia eskalację uprawnień

Krytyczna luka wtyczki Service Finder Bookings dla WordPress umożliwia eskalację uprawnień i przejęcie konta administratora. Zalecane szybkie aktualizacje i monitoring.

CVSS
9.8 CRITICAL
EPSS
32.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Service Finder Bookings dla WordPress do wersji 6.0 włącznie posiada krytyczną lukę pozwalającą na przejęcie konta i eskalację uprawnień poprzez niewłaściwą weryfikację tożsamości użytkownika podczas akcji claim_business. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, wykorzystując brute-force do uzyskania wymaganych identyfikatorów.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Service Finder Bookings, ponieważ umożliwia nieautoryzowany dostęp do kont administracyjnych. Może to prowadzić do pełnej kompromitacji witryny, utraty danych oraz naruszenia integralności i dostępności usług. Wysoki poziom CVSS 9.8 podkreśla krytyczność problemu i konieczność szybkiego działania.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u jej dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji claim_business, monitorowanie logów pod kątem podejrzanej aktywności oraz weryfikację uprawnień użytkowników. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji i przygotowanie planu szybkiego reagowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS