CVE-2025-6190: Eskalacja uprawnień w wtyczce Realty Portal – Agent dla WordPress
Wtyczka Realty Portal – Agent dla WordPress umożliwia eskalację uprawnień. Sprawdź, jak zabezpieczyć swoją stronę przed CVE-2025-6190.
- CVSS
- 8.8 HIGH
- EPSS
- 35.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Realty Portal – Agent dla WordPress w wersjach 0.1.0 do 0.3.9 posiada lukę umożliwiającą eskalację uprawnień. Brak odpowiedniej autoryzacji w obsłudze AJAX rp_user_profile() pozwala uwierzytelnionym użytkownikom na poziomie Subskrybenta i wyżej na nadanie sobie roli administratora poprzez modyfikację meta danych użytkownika.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ atakujący mogą uzyskać pełną kontrolę nad stroną, co może prowadzić do kradzieży danych, deface'u strony lub dalszych ataków. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX rp_user_profile() oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić audyt uprawnień użytkowników i usunąć nieautoryzowane zmiany ról.