CVE-2025-6038: Eskalacja uprawnień w wtyczce Lisfinity Core dla WordPress
Luka w Lisfinity Core WordPress pozwala na zmianę haseł użytkowników bez weryfikacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 22.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Lisfinity Core dla WordPress do wersji 1.4.0 włącznie posiada lukę pozwalającą na eskalację uprawnień poprzez aktualizację hasła bez odpowiedniej weryfikacji tożsamości użytkownika. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać hasła dowolnych użytkowników, w tym administratorów.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką Lisfinity Core, umożliwiając nieautoryzowaną zmianę haseł i potencjalne przejęcie kont administracyjnych. Może to prowadzić do utraty kontroli nad stroną, wycieku danych lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Lisfinity Core i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych zmian haseł oraz przygotowanie planu szybkiego reagowania na incydenty.