CVE-2025-7049: WPGYM WordPress Plugin - Eskalacja uprawnień przez brak walidacji
Wtyczka WPGYM do WordPressa ma lukę pozwalającą na eskalację uprawnień i przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 20.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPGYM do WordPressa jest podatna na eskalację uprawnień w wersjach do 67.7.0 włącznie. Luka wynika z braku walidacji klucza kontrolowanego przez użytkownika w funkcji 'MJ_gmgt_gmgt_add_user', co pozwala zalogowanym użytkownikom na poziomie Subskrybenta i wyższym na zmianę danych dowolnego użytkownika, w tym administratorów.
Wpływ biznesowy
Atakujący z niskim poziomem dostępu mogą przejąć kontrolę nad kontami administratorów, co stwarza poważne ryzyko dla integralności i bezpieczeństwa systemu CMS. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPGYM i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj aktualizacje i zabezpieczenia systemu WordPress.