CVE-2025-6080: WPGYM - WordPress Gym Management System umożliwia nieautoryzowane tworzenie kont administratora
Wtyczka WPGYM dla WordPressa ma krytyczną lukę pozwalającą na nieautoryzowane tworzenie kont administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 23.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPGYM dla WordPressa do zarządzania siłownią posiada lukę pozwalającą na nieautoryzowane tworzenie kont administratora. Luka dotyczy wszystkich wersji do 67.7.0 włącznie i wynika z braku odpowiedniej weryfikacji uprawnień użytkownika przed dodaniem nowego konta.
Wpływ biznesowy
Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą utworzyć nowe konta użytkowników, w tym administratorów, co może prowadzić do przejęcia kontroli nad witryną. Może to skutkować nieautoryzowanym dostępem do danych, zmianami w konfiguracji oraz potencjalnym wykorzystaniem zasobów serwera.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPGYM i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i dokładnie monitorować logi aktywności pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.