Krytyczna luka uwierzytelniania w wtyczce RingCentral Communications dla WordPress

Krytyczna luka w wtyczce RingCentral Communications dla WordPress umożliwia ominięcie uwierzytelniania i dostęp do kont użytkowników.
CVE-2025-7955CVSS 9.8Web

Krytyczna luka uwierzytelniania w wtyczce RingCentral Communications dla WordPress

Krytyczna luka w wtyczce RingCentral Communications dla WordPress umożliwia ominięcie uwierzytelniania i dostęp do kont użytkowników.

CVSS
9.8 CRITICAL
EPSS
48.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RingCentral Communications dla WordPress w wersjach 1.5 do 1.6.8 posiada krytyczną lukę umożliwiającą ominięcie uwierzytelniania poprzez niewłaściwą walidację w funkcji ringcentral_admin_login_2fa_verify(). Atakujący mogą zalogować się jako dowolny użytkownik, podając identyczne fałszywe kody.

Wpływ biznesowy

Luka ta pozwala nieautoryzowanym osobom na dostęp do kont użytkowników bez poprawnego uwierzytelnienia, co może prowadzić do przejęcia kontroli nad stroną WordPress oraz potencjalnego wycieku danych lub dalszych ataków. Operatorzy IT powinni traktować tę podatność jako krytyczną ze względu na wysokie ryzyko naruszenia bezpieczeństwa i integralności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki RingCentral Communications i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych prób logowania oraz priorytetowo traktować działania minimalizujące ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS