CVE-2025-6993: luka w Ultimate WP Mail umożliwiająca eskalację uprawnień
Wtyczka Ultimate WP Mail dla WordPress ma poważną lukę pozwalającą na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 36.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate wp mail
Co wiadomo
Wtyczka Ultimate WP Mail dla WordPress w wersjach 1.0.17 do 1.3.6 posiada lukę pozwalającą na eskalację uprawnień poprzez niewłaściwą autoryzację w obsłudze AJAX get_email_log_details(). Atakujący z uprawnieniami Contributor i wyższymi mogą uzyskać link do resetu hasła administratora i podnieść swoje uprawnienia.
Wpływ biznesowy
Luka umożliwia użytkownikom z ograniczonymi uprawnieniami na stronie WordPress przejęcie konta administratora, co może prowadzić do pełnej kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania oraz utraty danych. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate WP Mail i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji edycji postów tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt uprawnień użytkowników i wzmocnić politykę dostępu.