CVE-2025-8899: Luka eskalacji uprawnień w wtyczce Paid Videochat Turnkey Site dla WordPress
Wtyczka Paid Videochat Turnkey Site dla WordPress do 7.3.20 ma lukę eskalacji uprawnień umożliwiającą atakującym uzyskanie konta administratora.
- CVSS
- 8.8 HIGH
- EPSS
- 29.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Paid Videochat Turnkey Site – HTML5 PPV Live Webcams dla WordPress do wersji 7.3.20 zawiera lukę umożliwiającą eskalację uprawnień. Funkcja videowhisper_register_form() nie ogranicza ról użytkowników podczas rejestracji, co pozwala atakującym z uprawnieniami autora lub wyższymi na tworzenie kont administratora.
Wpływ biznesowy
Luka umożliwia atakującym z poziomu autora lub wyższym uzyskanie pełnych uprawnień administratora, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania lub innych działań szkodliwych dla infrastruktury IT. Zagrożenie jest poważne, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi rejestracji i aktywności użytkowników oraz rozważyć tymczasowe wyłączenie funkcji rejestracji przez formularz wtyczki. Priorytetowo traktuj audyt i zabezpieczenie kont administratorów.