CVE-2025-8425: Luka wtyczki My WP Translate umożliwiająca eskalację uprawnień

Wtyczka My WP Translate do WordPressa ma krytyczną lukę pozwalającą atakującym na uzyskanie uprawnień administratora. Zalecana szybka aktualizacja.
CVE-2025-8425CVSS 8.8Web

CVE-2025-8425: Luka wtyczki My WP Translate umożliwiająca eskalację uprawnień

Wtyczka My WP Translate do WordPressa ma krytyczną lukę pozwalającą atakującym na uzyskanie uprawnień administratora. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
20.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka My WP Translate dla WordPressa do wersji 1.1 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w funkcji ajax_import_strings(). Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmienić domyślną rolę rejestracji na administratora, uzyskując pełne uprawnienia.

Wpływ biznesowy

Ta luka umożliwia atakującym podniesienie uprawnień do poziomu administratora, co stwarza poważne ryzyko dla bezpieczeństwa witryny WordPress. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, instalacji złośliwego oprogramowania oraz utraty integralności i poufności danych. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki My WP Translate i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum, przegląd logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia wtyczki. Należy również monitorować oficjalne komunikaty producenta w celu uzyskania dalszych wskazówek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS