Luka CVE-2025-8418 w wtyczce B Slider dla WordPress umożliwia instalację dowolnych wtyczek

Wtyczka B Slider dla WordPress ma krytyczną lukę pozwalającą na instalację dowolnych wtyczek przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2025-8418CVSS 8.8Web

Luka CVE-2025-8418 w wtyczce B Slider dla WordPress umożliwia instalację dowolnych wtyczek

Wtyczka B Slider dla WordPress ma krytyczną lukę pozwalającą na instalację dowolnych wtyczek przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
8.8 HIGH
EPSS
44.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka B Slider - Gutenberg Slider Block dla WordPress w wersjach do 1.1.30 włącznie posiada lukę pozwalającą na instalację dowolnych wtyczek przez użytkowników z uprawnieniami subskrybenta i wyższymi. Brak odpowiednich kontroli uprawnień w funkcji activated_plugin umożliwia potencjalne wykonanie zdalnego kodu.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą zainstalować złośliwe wtyczki, co stwarza ryzyko przejęcia kontroli nad serwerem i wykonania zdalnego kodu. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz zakłóceń w działaniu usług WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki B Slider i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć audyt uprawnień i wtyczek zainstalowanych na stronie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS