CVE-2025-5949: Eskalacja uprawnień w wtyczce Service Finder Bookings dla WordPress
Luka CVE-2025-5949 w wtyczce Service Finder Bookings dla WordPress umożliwia eskalację uprawnień i reset haseł innych użytkowników, w tym adminów.
- CVSS
- 8.8 HIGH
- EPSS
- 26.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Service Finder Bookings dla WordPress do wersji 6.0 włącznie posiada lukę umożliwiającą eskalację uprawnień poprzez przejęcie konta. Luka wynika z niewłaściwej weryfikacji tożsamości użytkownika przy zmianie hasła, co pozwala atakującym z uprawnieniami subskrybenta lub wyższymi na resetowanie haseł innych użytkowników, w tym administratorów.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką Service Finder Bookings, ponieważ umożliwia atakującym podniesienie uprawnień i przejęcie kontroli nad kontami o wyższych uprawnieniach. Może to prowadzić do nieautoryzowanego dostępu do danych, modyfikacji zawartości oraz potencjalnych dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Service Finder Bookings i zastosować najnowsze poprawki od producenta. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum niezbędnego oraz monitorowanie logów pod kątem podejrzanych działań związanych ze zmianą haseł. Priorytetowo należy przeprowadzić audyt kont użytkowników i rozważyć reset haseł dla kluczowych kont.