CVE-2025-6688: luka uwierzytelniania w wtyczce Simple Payment dla WordPress
Krytyczna luka w wtyczce Simple Payment dla WordPress umożliwia nieautoryzowane logowanie jako administrator. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 36.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple payment
Co wiadomo
Wtyczka Simple Payment dla WordPress w wersjach od 1.3.6 do 2.3.8 posiada krytyczną lukę umożliwiającą obejście uwierzytelniania. Atakujący mogą zalogować się jako administratorzy bez poprawnej weryfikacji tożsamości użytkownika.
Wpływ biznesowy
Luka ta pozwala nieautoryzowanym osobom na uzyskanie dostępu administracyjnego do witryny WordPress, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo zabezpieczyć swoje systemy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Simple Payment i aktualizację do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia zabezpieczeń.