CVE-2025-8899: Luka eskalacji uprawnień w wtyczce Paid Videochat Turnkey Site dla WordPress

Wtyczka Paid Videochat Turnkey Site dla WordPress do 7.3.20 ma lukę eskalacji uprawnień umożliwiającą atakującym uzyskanie konta administratora.
CVE-2025-8899CVSS 8.8Web

CVE-2025-8899: Luka eskalacji uprawnień w wtyczce Paid Videochat Turnkey Site dla WordPress

Wtyczka Paid Videochat Turnkey Site dla WordPress do 7.3.20 ma lukę eskalacji uprawnień umożliwiającą atakującym uzyskanie konta administratora.

CVSS
8.8 HIGH
EPSS
29.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Paid Videochat Turnkey Site – HTML5 PPV Live Webcams dla WordPress do wersji 7.3.20 zawiera lukę umożliwiającą eskalację uprawnień. Funkcja videowhisper_register_form() nie ogranicza ról użytkowników podczas rejestracji, co pozwala atakującym z uprawnieniami autora lub wyższymi na tworzenie kont administratora.

Wpływ biznesowy

Luka umożliwia atakującym z poziomu autora lub wyższym uzyskanie pełnych uprawnień administratora, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania lub innych działań szkodliwych dla infrastruktury IT. Zagrożenie jest poważne, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi rejestracji i aktywności użytkowników oraz rozważyć tymczasowe wyłączenie funkcji rejestracji przez formularz wtyczki. Priorytetowo traktuj audyt i zabezpieczenie kont administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS