CVE-2025-6688: luka uwierzytelniania w wtyczce Simple Payment dla WordPress

Krytyczna luka w wtyczce Simple Payment dla WordPress umożliwia nieautoryzowane logowanie jako administrator. Zalecana szybka aktualizacja.
CVE-2025-6688CVSS 9.8Web

CVE-2025-6688: luka uwierzytelniania w wtyczce Simple Payment dla WordPress

Krytyczna luka w wtyczce Simple Payment dla WordPress umożliwia nieautoryzowane logowanie jako administrator. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
36.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple payment

Co wiadomo

Wtyczka Simple Payment dla WordPress w wersjach od 1.3.6 do 2.3.8 posiada krytyczną lukę umożliwiającą obejście uwierzytelniania. Atakujący mogą zalogować się jako administratorzy bez poprawnej weryfikacji tożsamości użytkownika.

Wpływ biznesowy

Luka ta pozwala nieautoryzowanym osobom na uzyskanie dostępu administracyjnego do witryny WordPress, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo zabezpieczyć swoje systemy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Simple Payment i aktualizację do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS