Luka wtyczki Admin and Site Enhancements WordPress umożliwia nieautoryzowany powrót roli administratora
Wtyczka Admin and Site Enhancements WordPress przed 8.8.4 pozwala na nieautoryzowane przywrócenie roli administratora. Zalecana szybka aktualizacja.
- CVSS
- 8.1 HIGH
- EPSS
- 21.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Admin and Site Enhancements (ASE) dla WordPressa w wersjach przed 8.8.4 nie weryfikuje poprawnie uwierzytelnienia i uprawnień podczas obsługi żądania przywrócenia roli, co pozwala nieautoryzowanym atakującym na przywrócenie wcześniej zdegradowanego konta administratora do roli administratora. Problem jest częściowym naprawieniem wcześniejszych luk CVE-2024-43333 i CVE-2025-24648.
Wpływ biznesowy
Luka ta może prowadzić do eskalacji uprawnień przez nieautoryzowanych użytkowników, co zagraża integralności i bezpieczeństwu witryny WordPress. Atakujący mogą odzyskać pełne uprawnienia administratora, co umożliwia im modyfikację zawartości, instalację złośliwych wtyczek lub przejęcie kontroli nad serwisem. Właściciele i operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Admin and Site Enhancements do wersji 8.8.4 lub nowszej, która zawiera poprawki zabezpieczeń. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Regularne przeglądy i szybkie wdrażanie poprawek są kluczowe dla ochrony przed tego typu zagrożeniami.