CVE-2025-7722: Luka wtyczki Social Streams dla WordPress umożliwiająca eskalację uprawnień

Wtyczka Social Streams dla WordPress do wersji 1.0.1 umożliwia eskalację uprawnień. Sprawdź zalecenia dotyczące zabezpieczenia i aktualizacji.
CVE-2025-7722CVSS 8.8Web

CVE-2025-7722: Luka wtyczki Social Streams dla WordPress umożliwiająca eskalację uprawnień

Wtyczka Social Streams dla WordPress do wersji 1.0.1 umożliwia eskalację uprawnień. Sprawdź zalecenia dotyczące zabezpieczenia i aktualizacji.

CVSS
8.8 HIGH
EPSS
30.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Social Streams dla WordPress w wersjach do 1.0.1 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom o poziomie Subskrybenta lub wyższym na podniesienie swoich uprawnień do administratora. Problem wynika z niewłaściwej weryfikacji tożsamości użytkownika podczas aktualizacji metadanych użytkownika.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora, co stwarza poważne ryzyko dla integralności i bezpieczeństwa witryny WordPress. Może to prowadzić do nieautoryzowanych zmian, instalacji złośliwego oprogramowania lub wycieku danych. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Social Streams i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z podnoszeniem uprawnień. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS