CVE-2025-9018: Krytyczna luka wtyczki Time Tracker dla WordPress umożliwiająca nieautoryzowane modyfikacje

Luka CVE-2025-9018 w wtyczce Time Tracker dla WordPress pozwala na nieautoryzowaną zmianę ustawień i przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9018CVSS 8.8Web

CVE-2025-9018: Krytyczna luka wtyczki Time Tracker dla WordPress umożliwiająca nieautoryzowane modyfikacje

Luka CVE-2025-9018 w wtyczce Time Tracker dla WordPress pozwala na nieautoryzowaną zmianę ustawień i przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
25.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Time Tracker dla WordPress do wersji 3.1.0 posiada poważną lukę bezpieczeństwa, która pozwala użytkownikom z uprawnieniami Subskrybenta i wyższymi na nieautoryzowaną zmianę ustawień oraz usuwanie danych. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcjach aktualizacji i usuwania danych.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do zmiany opcji rejestracji użytkowników i domyślnej roli, co umożliwia rejestrację konta z uprawnieniami Administratora. Może to prowadzić do pełnego przejęcia kontroli nad witryną WordPress oraz utraty lub modyfikacji danych, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Time Tracker i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie wtyczki. Priorytetyzuj działania naprawcze ze względu na wysoką krytyczność luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS