CVE-2025-9209: Błąd uwierzytelniania w RestroPress dla WordPress

Krytyczna luka w RestroPress dla WordPress pozwala na obejście uwierzytelniania i przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9209CVSS 9.8CMS

CVE-2025-9209: Błąd uwierzytelniania w RestroPress dla WordPress

Krytyczna luka w RestroPress dla WordPress pozwala na obejście uwierzytelniania i przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
80.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RestroPress – Online Food Ordering System w wersjach 3.0.0 do 3.1.9.2 ujawnia prywatne tokeny użytkowników i dane API przez endpoint REST /wp-json/wp/v2/users. Pozwala to nieautoryzowanym atakującym na fałszowanie tokenów JWT i uwierzytelnianie się jako inni użytkownicy, w tym administratorzy.

Wpływ biznesowy

Ta krytyczna luka umożliwia atakującym przejęcie kont użytkowników o wysokich uprawnieniach, co może prowadzić do pełnej kontroli nad stroną WordPress. Może to skutkować wyciekiem danych, modyfikacją zawartości lub dalszymi atakami na infrastrukturę IT. Operatorzy powinni traktować tę lukę priorytetowo ze względu na jej wysoki poziom ryzyka.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki RestroPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu REST API, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt uprawnień użytkowników i zmiany haseł administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS