Krytyczna luka uwierzytelniania w wtyczce Melapress Login Security dla WordPress

Wtyczka Melapress Login Security dla WordPress ma krytyczną lukę umożliwiającą pominięcie uwierzytelniania. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-6895CVSS 9.8Web

Krytyczna luka uwierzytelniania w wtyczce Melapress Login Security dla WordPress

Wtyczka Melapress Login Security dla WordPress ma krytyczną lukę umożliwiającą pominięcie uwierzytelniania. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
48.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Melapress Login Security w wersjach 2.1.0 do 2.1.1 posiada lukę umożliwiającą pominięcie uwierzytelniania poprzez brak autoryzacji w funkcji get_valid_user_based_on_token(). Atakujący znający dowolną wartość meta użytkownika mogą zalogować się jako ten użytkownik bez uwierzytelnienia.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 pozwala na nieautoryzowany dostęp do kont użytkowników WordPress, co może skutkować przejęciem kontroli nad stroną, wyciekiem danych lub dalszymi atakami. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie priorytetowo, zwłaszcza w środowiskach produkcyjnych z wieloma użytkownikami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Melapress Login Security i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS