CVE-2025-6042: Eskalacja uprawnień w wtyczce Lisfinity Core dla WordPress
Wtyczka Lisfinity Core dla WordPress ma lukę pozwalającą na eskalację uprawnień do poziomu administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 11.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Lisfinity Core używana w motywie pebas® Lisfinity dla WordPress jest podatna na eskalację uprawnień w wersjach do 1.4.0 włącznie. Problem wynika z domyślnego przypisywania roli edytora bez odpowiednich ograniczeń API, co może umożliwić uzyskanie uprawnień administratora w połączeniu z CVE-2025-6038.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Lisfinity Core, ponieważ może prowadzić do przejęcia pełnej kontroli nad witryną. Atakujący mogą wykorzystać lukę do podniesienia swoich uprawnień i wykonywania nieautoryzowanych działań, co może skutkować utratą danych lub zakłóceniem działania serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Lisfinity Core u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów kontroli dostępu. Priorytetowo należy również zweryfikować konfigurację ról i uprawnień użytkowników.