Krytyczna luka eskalacji uprawnień w wtyczce Truelysell Core dla WordPress

Luka eskalacji uprawnień w Truelysell Core do wersji 1.8.7 umożliwia tworzenie kont administratora przez nieautoryzowanych użytkowników.
CVE-2025-8572CVSS 9.8CMS

Krytyczna luka eskalacji uprawnień w wtyczce Truelysell Core dla WordPress

Luka eskalacji uprawnień w Truelysell Core do wersji 1.8.7 umożliwia tworzenie kont administratora przez nieautoryzowanych użytkowników.

CVSS
9.8 CRITICAL
EPSS
35.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Truelysell Core dla WordPress w wersjach do 1.8.7 ma poważną lukę umożliwiającą nieautoryzowanym atakującym tworzenie kont z uprawnieniami administratora. Problem wynika z niewystarczającej walidacji parametru user_role podczas rejestracji użytkownika.

Wpływ biznesowy

Luka ta pozwala na uzyskanie dostępu administracyjnego bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad stroną internetową, modyfikacji treści, instalacji złośliwego oprogramowania lub dalszych ataków na infrastrukturę IT. Operatorzy CMS powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji systemu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Truelysell Core do wersji nienarażonej na tę lukę. Jeśli aktualizacja nie jest możliwa od razu, należy ograniczyć możliwość rejestracji nowych użytkowników oraz monitorować logi pod kątem nietypowej aktywności kont z podwyższonymi uprawnieniami. Warto również przeprowadzić audyt istniejących kont pod kątem nieautoryzowanych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS