Krytyczna luka eskalacji uprawnień w wtyczce bSecure dla WordPress

Krytyczna luka eskalacji uprawnień w wtyczce bSecure dla WordPress pozwala na przejęcie kont użytkowników przez nieautoryzowanych atakujących.
CVE-2025-6187CVSS 9.8Web

Krytyczna luka eskalacji uprawnień w wtyczce bSecure dla WordPress

Krytyczna luka eskalacji uprawnień w wtyczce bSecure dla WordPress pozwala na przejęcie kont użytkowników przez nieautoryzowanych atakujących.

CVSS
9.8 CRITICAL
EPSS
48.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka bSecure dla WordPress w wersjach 1.3.7 do 1.7.9 posiada krytyczną lukę eskalacji uprawnień w endpointzie REST /webhook/v2/order_info/, gdzie brak odpowiedniej autoryzacji pozwala na obejście uwierzytelniania. Atakujący mogą uzyskać ważne ciasteczko logowania i podszyć się pod dowolnego użytkownika znając jego adres e-mail.

Wpływ biznesowy

Luka ta umożliwia nieautoryzowanym osobom pełne przejęcie kont użytkowników poprzez zdobycie ich ciasteczek sesyjnych, co może prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych i uszkodzenia reputacji firmy. Infrastruktura WordPress korzystająca z tej wtyczki jest narażona na ataki zdalne bez konieczności uwierzytelniania.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki bSecure i zaktualizować ją do najnowszej, bezpiecznej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do endpointu /webhook/v2/order_info/, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS