Krytyczna luka eskalacji uprawnień w wtyczce Doccure Core dla WordPress

Krytyczna luka w Doccure Core dla WordPress pozwala na uzyskanie uprawnień administratora przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-8900CVSS 9.8CMS

Krytyczna luka eskalacji uprawnień w wtyczce Doccure Core dla WordPress

Krytyczna luka w Doccure Core dla WordPress pozwala na uzyskanie uprawnień administratora przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
28.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Doccure Core dla WordPress w wersjach do 1.5.3 umożliwia nieautoryzowanym użytkownikom nadanie sobie roli administratora podczas rejestracji konta. Luka ta pozwala na eskalację uprawnień i przejęcie kontroli nad witryną.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora na stronie WordPress, co stwarza ryzyko nieautoryzowanych zmian, kradzieży danych lub dalszych ataków na infrastrukturę IT. Właściciele i operatorzy stron powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Doccure Core i jej instalację, jeśli jest dostępna wersja powyżej 1.5.3. W przypadku braku aktualizacji należy ograniczyć możliwość samodzielnej rejestracji kont lub monitorować logi pod kątem nietypowych działań związanych z tworzeniem kont o podwyższonych uprawnieniach. Warto również przeprowadzić audyt istniejących kont pod kątem nieautoryzowanych administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS