Luka CVE-2025-8418 w wtyczce B Slider dla WordPress umożliwia instalację dowolnych wtyczek
Wtyczka B Slider dla WordPress ma krytyczną lukę pozwalającą na instalację dowolnych wtyczek przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 8.8 HIGH
- EPSS
- 44.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka B Slider - Gutenberg Slider Block dla WordPress w wersjach do 1.1.30 włącznie posiada lukę pozwalającą na instalację dowolnych wtyczek przez użytkowników z uprawnieniami subskrybenta i wyższymi. Brak odpowiednich kontroli uprawnień w funkcji activated_plugin umożliwia potencjalne wykonanie zdalnego kodu.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą zainstalować złośliwe wtyczki, co stwarza ryzyko przejęcia kontroli nad serwerem i wykonania zdalnego kodu. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz zakłóceń w działaniu usług WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki B Slider i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć audyt uprawnień i wtyczek zainstalowanych na stronie.