CVE-2025-7692: Błąd uwierzytelniania w wtyczce Orion Login with SMS dla WordPress

Wtyczka Orion Login with SMS do WordPress ma poważną lukę umożliwiającą obejście uwierzytelniania. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-7692CVSS 8.1CMS

CVE-2025-7692: Błąd uwierzytelniania w wtyczce Orion Login with SMS dla WordPress

Wtyczka Orion Login with SMS do WordPress ma poważną lukę umożliwiającą obejście uwierzytelniania. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
40.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Orion Login with SMS dla WordPress w wersjach do 1.0.5 włącznie ma lukę umożliwiającą obejście uwierzytelniania. Słaba implementacja OTP i brak ograniczeń liczby prób pozwalają nieautoryzowanym osobom zalogować się jako inni użytkownicy, w tym administratorzy, jeśli znają ich numer telefonu.

Wpływ biznesowy

Luka ta stwarza poważne ryzyko nieautoryzowanego dostępu do panelu administracyjnego WordPress, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub instalacji złośliwego oprogramowania. Operatorzy powinni traktować tę podatność priorytetowo ze względu na wysoki poziom zagrożenia i potencjalne szkody dla reputacji oraz bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Orion Login with SMS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji i szybkie reagowanie na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS