Krytyczna luka uwierzytelniania w wtyczce Spirit Framework dla WordPress

Luka w Spirit Framework WordPress umożliwia nieautoryzowane logowanie jako administrator. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-6388CVSS 9.8CMS

Krytyczna luka uwierzytelniania w wtyczce Spirit Framework dla WordPress

Luka w Spirit Framework WordPress umożliwia nieautoryzowane logowanie jako administrator. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
41.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Spirit Framework dla WordPress do wersji 1.2.14 włącznie posiada lukę umożliwiającą ominięcie uwierzytelniania. Błąd w funkcji custom_actions() pozwala nieautoryzowanym atakującym zalogować się jako dowolny użytkownik, w tym administrator, jeśli znają jego nazwę użytkownika.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką Spirit Framework. Atakujący mogą uzyskać pełne uprawnienia administratora, co może prowadzić do przejęcia kontroli nad stroną, kradzieży danych lub wprowadzenia złośliwego oprogramowania. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania naprawcze.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Spirit Framework i jej instalację. Jeśli poprawka nie jest jeszcze dostępna, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt kont użytkowników i zmienić hasła administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS