CVE-2025-6574: Luka eskalacji uprawnień w wtyczce Service Finder Bookings dla WordPress
Wtyczka Service Finder Bookings dla WordPress do 6.1 umożliwia eskalację uprawnień przez zmianę e-mail i reset hasła. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 19.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Service Finder Bookings dla WordPress do wersji 6.1 jest podatna na eskalację uprawnień poprzez przejęcie konta. Atakujący z poziomem subskrybenta lub wyższym mogą zmienić adres e-mail dowolnego użytkownika, w tym administratora, co umożliwia reset hasła i dostęp do konta.
Wpływ biznesowy
Ta luka pozwala na przejęcie kont o wyższych uprawnieniach, co może prowadzić do nieautoryzowanego dostępu do panelu administracyjnego WordPress. W efekcie atakujący mogą modyfikować zawartość strony, instalować złośliwe oprogramowanie lub uzyskiwać dostęp do wrażliwych danych. Zagrożenie jest szczególnie istotne dla właścicieli stron opartych na WordPress z aktywną wtyczką Service Finder Bookings.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Service Finder Bookings do wersji 6.1 lub nowszej, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych zmian adresów e-mail i resetów haseł. Warto również rozważyć wdrożenie dodatkowych mechanizmów uwierzytelniania i kontroli dostępu.