Luka wtyczki Ace User Management WordPress umożliwia resetowanie haseł innych użytkowników

Wtyczka Ace User Management WordPress do 2.0.3 pozwala na resetowanie haseł innych użytkowników przez subskrybentów. Zalecana szybka aktualizacja.
CVE-2025-6027CVSS 6.3CMS

Luka wtyczki Ace User Management WordPress umożliwia resetowanie haseł innych użytkowników

Wtyczka Ace User Management WordPress do 2.0.3 pozwala na resetowanie haseł innych użytkowników przez subskrybentów. Zalecana szybka aktualizacja.

CVSS
6.3 MEDIUM
EPSS
7.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ace User Management do WordPressa w wersjach do 2.0.3 nieprawidłowo weryfikuje tokeny resetowania haseł, co pozwala uwierzytelnionym użytkownikom, np. subskrybentom, na resetowanie haseł dowolnych kont, w tym administratorów. Luka ta może prowadzić do przejęcia kontroli nad kontami o wyższych uprawnieniach.

Wpływ biznesowy

Atakujący z kontem użytkownika o niskich uprawnieniach mogą wykorzystać tę lukę do resetowania haseł kont o wyższych uprawnieniach, co zagraża bezpieczeństwu całej witryny i danych. Może to skutkować nieautoryzowanym dostępem do panelu administracyjnego oraz potencjalnym przejęciem kontroli nad infrastrukturą WordPressa.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Ace User Management do wersji po 2.0.3, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do funkcji resetowania haseł oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć wprowadzenie dodatkowych mechanizmów uwierzytelniania dla operacji resetowania haseł.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS