CVE-2025-6038: Eskalacja uprawnień w wtyczce Lisfinity Core dla WordPress

Luka w Lisfinity Core WordPress pozwala na zmianę haseł użytkowników bez weryfikacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-6038CVSS 8.8CMS

CVE-2025-6038: Eskalacja uprawnień w wtyczce Lisfinity Core dla WordPress

Luka w Lisfinity Core WordPress pozwala na zmianę haseł użytkowników bez weryfikacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
22.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Lisfinity Core dla WordPress do wersji 1.4.0 włącznie posiada lukę pozwalającą na eskalację uprawnień poprzez aktualizację hasła bez odpowiedniej weryfikacji tożsamości użytkownika. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać hasła dowolnych użytkowników, w tym administratorów.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką Lisfinity Core, umożliwiając nieautoryzowaną zmianę haseł i potencjalne przejęcie kont administracyjnych. Może to prowadzić do utraty kontroli nad stroną, wycieku danych lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Lisfinity Core i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych zmian haseł oraz przygotowanie planu szybkiego reagowania na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS