Luka eskalacji uprawnień w wtyczce Event List dla WordPress (CVE-2025-6366)
Wtyczka Event List do WordPress ma lukę eskalacji uprawnień do poziomu administratora. Sprawdź aktualizacje i zabezpiecz swoją stronę.
- CVSS
- 8.8 HIGH
- EPSS
- 22.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Event List dla WordPress w wersjach do 2.0.4 włącznie zawiera lukę umożliwiającą eskalację uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmienić swoje uprawnienia na administratora poprzez niewłaściwą walidację podczas aktualizacji profilu.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Event List. Nieautoryzowane podniesienie uprawnień może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści lub instalacji złośliwego oprogramowania, co negatywnie wpływa na bezpieczeństwo i reputację firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Event List u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie ogranicz dostęp do kont o poziomie Subskrybenta i wyższym, monitoruj logi pod kątem podejrzanych działań oraz przeprowadź przegląd uprawnień użytkowników. Priorytetowo traktuj tę lukę w procesie zarządzania podatnościami.