CVE-2025-7689: Luka w wtyczce Hydra Booking dla WordPress umożliwiająca eskalację uprawnień
Luka w wtyczce Hydra Booking dla WordPress pozwala użytkownikom z poziomu Subskrybenta resetować hasła administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 27.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Hydra Booking dla WordPress w wersjach 1.1.0 do 1.1.18 posiada lukę pozwalającą na eskalację uprawnień. Brak odpowiedniej weryfikacji uprawnień w funkcji tfhb_reset_password_callback() umożliwia użytkownikom z poziomu Subskrybenta resetowanie haseł administratorów.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą przejąć pełną kontrolę nad stroną WordPress poprzez resetowanie haseł administratorów. Może to prowadzić do nieautoryzowanych zmian, wycieku danych oraz poważnych naruszeń bezpieczeństwa infrastruktury CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Hydra Booking i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań związanych z resetowaniem haseł. Priorytetowo traktuj audyt uprawnień użytkowników i rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe.