CVE-2025-9209: Błąd uwierzytelniania w RestroPress dla WordPress
Krytyczna luka w RestroPress dla WordPress pozwala na obejście uwierzytelniania i przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 80.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RestroPress – Online Food Ordering System w wersjach 3.0.0 do 3.1.9.2 ujawnia prywatne tokeny użytkowników i dane API przez endpoint REST /wp-json/wp/v2/users. Pozwala to nieautoryzowanym atakującym na fałszowanie tokenów JWT i uwierzytelnianie się jako inni użytkownicy, w tym administratorzy.
Wpływ biznesowy
Ta krytyczna luka umożliwia atakującym przejęcie kont użytkowników o wysokich uprawnieniach, co może prowadzić do pełnej kontroli nad stroną WordPress. Może to skutkować wyciekiem danych, modyfikacją zawartości lub dalszymi atakami na infrastrukturę IT. Operatorzy powinni traktować tę lukę priorytetowo ze względu na jej wysoki poziom ryzyka.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki RestroPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu REST API, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt uprawnień użytkowników i zmiany haseł administratorów.