CVE-2025-7444: Błąd omijania uwierzytelniania w LoginPress Pro dla WordPress

Krytyczna luka w LoginPress Pro do WordPress umożliwia nieautoryzowane logowanie jako administrator. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-7444CVSS 9.8CMS

CVE-2025-7444: Błąd omijania uwierzytelniania w LoginPress Pro dla WordPress

Krytyczna luka w LoginPress Pro do WordPress umożliwia nieautoryzowane logowanie jako administrator. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
42.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LoginPress Pro dla WordPress do wersji 5.0.1 włącznie zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym zalogowanie się jako dowolny użytkownik, w tym administrator, poprzez niewystarczającą weryfikację tokena logowania społecznościowego.

Wpływ biznesowy

Luka ta pozwala na przejęcie kont o wysokich uprawnieniach bez konieczności posiadania hasła, co może prowadzić do pełnej kompromitacji witryny, utraty danych oraz przerw w działaniu usług. Operatorzy IT powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej eliminacji, aby zabezpieczyć infrastrukturę i dane użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LoginPress Pro i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć dostęp do funkcji logowania społecznościowego oraz monitorować logi pod kątem podejrzanych prób logowania. Warto również przeprowadzić audyt kont użytkowników pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS