Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2019-25738 |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2019 |
| Data publikacji | 2026-06-04 |
| Producent | WordPress |
| Produkt | Hybrid Composer (plugin) |
| CVSS Score | 9.8 (Krytyczny) |
| EPSS Score | Brak danych |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: NVD
Wtyczka WordPress Hybrid Composer 1.4.6 zawiera podatność umożliwiającą nieuwierzytelnioną zmianę ustawień, która pozwala nieuwierzytelnionym atakującym modyfikować opcje WordPress poprzez wykorzystanie akcji hc_ajax_save_option. Atakujący mogą wysłać żądania POST do endpointu admin-ajax.php z parametrem action ustawionym na hc_ajax_save_option, aby włączyć rejestrację użytkowników i ustawić domyślną rolę na administrator, co umożliwia przejęcie konta (account takeover).
Wymagane działania
Zastosuj poprawki lub środki zaradcze producenta tak szybko, jak będą dostępne.
Kogo dotyczy?
Podatność dotyczy produktu Hybrid Composer (plugin) firmy WordPress. Sprawdź czy Twoja organizacja używa tego oprogramowania i czy wymaga aktualizacji.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
