CVE-2025-7444: Błąd omijania uwierzytelniania w LoginPress Pro dla WordPress
Krytyczna luka w LoginPress Pro do WordPress umożliwia nieautoryzowane logowanie jako administrator. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 42.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LoginPress Pro dla WordPress do wersji 5.0.1 włącznie zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym zalogowanie się jako dowolny użytkownik, w tym administrator, poprzez niewystarczającą weryfikację tokena logowania społecznościowego.
Wpływ biznesowy
Luka ta pozwala na przejęcie kont o wysokich uprawnieniach bez konieczności posiadania hasła, co może prowadzić do pełnej kompromitacji witryny, utraty danych oraz przerw w działaniu usług. Operatorzy IT powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej eliminacji, aby zabezpieczyć infrastrukturę i dane użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LoginPress Pro i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć dostęp do funkcji logowania społecznościowego oraz monitorować logi pod kątem podejrzanych prób logowania. Warto również przeprowadzić audyt kont użytkowników pod kątem nieautoryzowanych zmian.