CVE-2025-9018: Krytyczna luka wtyczki Time Tracker dla WordPress umożliwiająca nieautoryzowane modyfikacje
Luka CVE-2025-9018 w wtyczce Time Tracker dla WordPress pozwala na nieautoryzowaną zmianę ustawień i przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 25.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Time Tracker dla WordPress do wersji 3.1.0 posiada poważną lukę bezpieczeństwa, która pozwala użytkownikom z uprawnieniami Subskrybenta i wyższymi na nieautoryzowaną zmianę ustawień oraz usuwanie danych. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcjach aktualizacji i usuwania danych.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do zmiany opcji rejestracji użytkowników i domyślnej roli, co umożliwia rejestrację konta z uprawnieniami Administratora. Może to prowadzić do pełnego przejęcia kontroli nad witryną WordPress oraz utraty lub modyfikacji danych, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Time Tracker i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie wtyczki. Priorytetyzuj działania naprawcze ze względu na wysoką krytyczność luki.