Luka wtyczki Miniorange OTP Verification with Firebase umożliwia eskalację uprawnień

Wtyczka Miniorange OTP Verification z luką umożliwiającą nieautoryzowaną eskalację uprawnień do Administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-7665CVSS 8.1Web

Luka wtyczki Miniorange OTP Verification with Firebase umożliwia eskalację uprawnień

Wtyczka Miniorange OTP Verification z luką umożliwiającą nieautoryzowaną eskalację uprawnień do Administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
27.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Miniorange OTP Verification with Firebase dla WordPress w wersjach 3.1.0 do 3.6.2 posiada lukę pozwalającą nieautoryzowanym użytkownikom na podniesienie uprawnień do roli Administratora poprzez brak sprawdzenia uprawnień w funkcji handle_mofirebase_form_options. Wykorzystanie luki wymaga aktywacji funkcji premium.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress, umożliwiając atakującym nieautoryzowany dostęp z uprawnieniami administratora. Może to prowadzić do pełnej kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Operatorzy powinni traktować tę lukę priorytetowo ze względu na jej wysoki poziom ryzyka.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji premium oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy zweryfikować uprawnienia użytkowników i wprowadzić polityki minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS