CVE-2025-7689: Luka w wtyczce Hydra Booking dla WordPress umożliwiająca eskalację uprawnień

Luka w wtyczce Hydra Booking dla WordPress pozwala użytkownikom z poziomu Subskrybenta resetować hasła administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-7689CVSS 8.8CMS

CVE-2025-7689: Luka w wtyczce Hydra Booking dla WordPress umożliwiająca eskalację uprawnień

Luka w wtyczce Hydra Booking dla WordPress pozwala użytkownikom z poziomu Subskrybenta resetować hasła administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
27.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Hydra Booking dla WordPress w wersjach 1.1.0 do 1.1.18 posiada lukę pozwalającą na eskalację uprawnień. Brak odpowiedniej weryfikacji uprawnień w funkcji tfhb_reset_password_callback() umożliwia użytkownikom z poziomu Subskrybenta resetowanie haseł administratorów.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą przejąć pełną kontrolę nad stroną WordPress poprzez resetowanie haseł administratorów. Może to prowadzić do nieautoryzowanych zmian, wycieku danych oraz poważnych naruszeń bezpieczeństwa infrastruktury CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Hydra Booking i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań związanych z resetowaniem haseł. Priorytetowo traktuj audyt uprawnień użytkowników i rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS