CVE-2025-6190: Eskalacja uprawnień w wtyczce Realty Portal – Agent dla WordPress

Wtyczka Realty Portal – Agent dla WordPress umożliwia eskalację uprawnień. Sprawdź, jak zabezpieczyć swoją stronę przed CVE-2025-6190.
CVE-2025-6190CVSS 8.8Web

CVE-2025-6190: Eskalacja uprawnień w wtyczce Realty Portal – Agent dla WordPress

Wtyczka Realty Portal – Agent dla WordPress umożliwia eskalację uprawnień. Sprawdź, jak zabezpieczyć swoją stronę przed CVE-2025-6190.

CVSS
8.8 HIGH
EPSS
35.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Realty Portal – Agent dla WordPress w wersjach 0.1.0 do 0.3.9 posiada lukę umożliwiającą eskalację uprawnień. Brak odpowiedniej autoryzacji w obsłudze AJAX rp_user_profile() pozwala uwierzytelnionym użytkownikom na poziomie Subskrybenta i wyżej na nadanie sobie roli administratora poprzez modyfikację meta danych użytkownika.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ atakujący mogą uzyskać pełną kontrolę nad stroną, co może prowadzić do kradzieży danych, deface'u strony lub dalszych ataków. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX rp_user_profile() oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić audyt uprawnień użytkowników i usunąć nieautoryzowane zmiany ról.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS