CVE-2026-0844: Luka wtyczki Simple User Registration dla WordPress umożliwiająca eskalację uprawnień

Luka w Simple User Registration WordPress pozwala użytkownikom na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-0844CVSS 8.8Web

CVE-2026-0844: Luka wtyczki Simple User Registration dla WordPress umożliwiająca eskalację uprawnień

Luka w Simple User Registration WordPress pozwala użytkownikom na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
21.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple User Registration dla WordPress w wersjach do 6.7 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom o niskich uprawnieniach, np. subskrybentom, na podniesienie swoich uprawnień poprzez modyfikację parametru 'wp_capabilities' podczas aktualizacji profilu.

Wpływ biznesowy

Atakujący z minimalnymi uprawnieniami mogą wykorzystać tę lukę do uzyskania wyższych uprawnień w systemie WordPress, co może prowadzić do nieautoryzowanego dostępu do zasobów, modyfikacji treści lub dalszych ataków na infrastrukturę. Właściciele stron i operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simple User Registration i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych zmian ról użytkowników oraz rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS