Krytyczna luka wtyczki Doctreat Core dla WordPress umożliwiająca eskalację uprawnień

Krytyczna luka w Doctreat Core WordPress umożliwia nieautoryzowaną rejestrację jako administrator. Zalecana szybka aktualizacja i monitoring.
CVE-2025-6254CVSS 9.8CMS

Krytyczna luka wtyczki Doctreat Core dla WordPress umożliwiająca eskalację uprawnień

Krytyczna luka w Doctreat Core WordPress umożliwia nieautoryzowaną rejestrację jako administrator. Zalecana szybka aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
39.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Doctreat Core dla WordPress do wersji 1.6.8 włącznie zawiera krytyczną lukę pozwalającą nieautoryzowanym użytkownikom na rejestrację z uprawnieniami administratora. Problem wynika z niewłaściwego ograniczenia ról użytkowników w funkcji doctreat_process_registration().

Wpływ biznesowy

Luka ta umożliwia atakującym bez uwierzytelnienia uzyskanie pełnych uprawnień administratora na stronie WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako krytyczną i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Doctreat Core i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć możliwość rejestracji nowych użytkowników oraz monitorować logi pod kątem podejrzanych aktywności rejestracyjnych. Zaleca się także przegląd uprawnień istniejących kont oraz wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS