Luka uwierzytelniania w wtyczce Brave Conversion Engine (PRO) dla WordPress

Krytyczna luka umożliwiająca obejście uwierzytelniania w Brave Conversion Engine (PRO) dla WordPress. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-7710CVSS 9.8CMS

Luka uwierzytelniania w wtyczce Brave Conversion Engine (PRO) dla WordPress

Krytyczna luka umożliwiająca obejście uwierzytelniania w Brave Conversion Engine (PRO) dla WordPress. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
45.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Brave Conversion Engine (PRO) dla WordPress do wersji 0.7.7 włącznie posiada krytyczną lukę umożliwiającą obejście uwierzytelniania poprzez nieprawidłowe ograniczenie tożsamości podczas logowania przez Facebook. Atakujący bez uwierzytelnienia mogą zalogować się jako inni użytkownicy, w tym administratorzy.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko przejęcia kont administracyjnych w serwisach WordPress korzystających z tej wtyczki, co może prowadzić do pełnej kompromitacji witryny, utraty danych oraz przerw w działaniu usług. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo zarządzać ryzykiem.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Brave Conversion Engine (PRO) u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS