Luka wtyczki New User Approve dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych

Wtyczka New User Approve WordPress do wersji 3.2.2 umożliwia nieautoryzowany dostęp i modyfikację danych przez brak weryfikacji uprawnień.
CVE-2026-0832CVSS 7.3Web

Luka wtyczki New User Approve dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych

Wtyczka New User Approve WordPress do wersji 3.2.2 umożliwia nieautoryzowany dostęp i modyfikację danych przez brak weryfikacji uprawnień.

CVSS
7.3 HIGH
EPSS
24.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka New User Approve dla WordPress w wersjach do 3.2.2 ma poważną lukę bezpieczeństwa, która pozwala nieautoryzowanym atakującym na zatwierdzanie lub odrzucanie kont użytkowników, dostęp do wrażliwych informacji oraz wymuszanie wylogowania uprzywilejowanych użytkowników. Luka wynika z braku odpowiedniej weryfikacji uprawnień na wielu punktach końcowych REST API.

Wpływ biznesowy

Atakujący mogą manipulować kontami użytkowników, uzyskać dostęp do poufnych danych takich jak adresy e-mail i role, a także zakłócać pracę administratorów poprzez wymuszanie ich wylogowania. Może to prowadzić do naruszenia integralności systemu, utraty kontroli nad użytkownikami oraz potencjalnych dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki New User Approve i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do punktów końcowych REST API, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze w środowiskach WordPress korzystających z tej wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS