CVE-2025-7718: Luka wtyczki Resideo dla WordPress umożliwiająca eskalację uprawnień
Wtyczka Resideo dla WordPress ma poważną lukę umożliwiającą przejęcie kont administratorów poprzez zmianę adresów e-mail. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 22.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Resideo Plugin dla motywu Real Estate WordPress jest podatna na eskalację uprawnień poprzez przejęcie konta w wersjach do 2.5.4 włącznie. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać adresy e-mail dowolnych użytkowników, w tym administratorów, co pozwala na resetowanie haseł i przejęcie kont.
Wpływ biznesowy
Podatność umożliwia osobom z podstawowym dostępem do systemu przejęcie kont o wyższych uprawnieniach, w tym administratorów, co może prowadzić do pełnej kontroli nad witryną WordPress. Może to skutkować nieautoryzowanymi zmianami treści, wyciekiem danych lub dalszymi atakami na infrastrukturę IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Resideo i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów pod kątem nietypowych zmian adresów e-mail oraz resetowanie haseł użytkowników o podwyższonych uprawnieniach. Warto również rozważyć wdrożenie dodatkowych mechanizmów uwierzytelniania.