CVE-2025-6080: WPGYM - WordPress Gym Management System umożliwia nieautoryzowane tworzenie kont administratora

Wtyczka WPGYM dla WordPressa ma krytyczną lukę pozwalającą na nieautoryzowane tworzenie kont administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6080CVSS 8.8CMS

CVE-2025-6080: WPGYM - WordPress Gym Management System umożliwia nieautoryzowane tworzenie kont administratora

Wtyczka WPGYM dla WordPressa ma krytyczną lukę pozwalającą na nieautoryzowane tworzenie kont administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
23.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPGYM dla WordPressa do zarządzania siłownią posiada lukę pozwalającą na nieautoryzowane tworzenie kont administratora. Luka dotyczy wszystkich wersji do 67.7.0 włącznie i wynika z braku odpowiedniej weryfikacji uprawnień użytkownika przed dodaniem nowego konta.

Wpływ biznesowy

Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą utworzyć nowe konta użytkowników, w tym administratorów, co może prowadzić do przejęcia kontroli nad witryną. Może to skutkować nieautoryzowanym dostępem do danych, zmianami w konfiguracji oraz potencjalnym wykorzystaniem zasobów serwera.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPGYM i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i dokładnie monitorować logi aktywności pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS