Krytyczna luka wtyczki Service Finder SMS System dla WordPress umożliwiająca eskalację uprawnień

Krytyczna luka wtyczki Service Finder SMS System dla WordPress umożliwia nieautoryzowaną rejestrację administratora. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-5954CVSS 9.8CMS

Krytyczna luka wtyczki Service Finder SMS System dla WordPress umożliwiająca eskalację uprawnień

Krytyczna luka wtyczki Service Finder SMS System dla WordPress umożliwia nieautoryzowaną rejestrację administratora. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
33.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Service Finder SMS System dla WordPress do wersji 2.0.0 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Brak ograniczeń przy wyborze roli użytkownika podczas rejestracji umożliwia nieautoryzowanym atakującym rejestrację jako administrator.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ atakujący mogą uzyskać pełne uprawnienia administratora bez uwierzytelnienia. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania oraz utraty danych. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość rejestracji nowych użytkowników lub monitorować logi pod kątem nietypowych rejestracji z uprawnieniami administratora. Warto również przeprowadzić audyt istniejących kont i usunąć podejrzane użytkowniki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS