Luka Missing Authorization w wtyczce RegistrationMagic dla WordPress (CVE-2026-1054)

Wtyczka RegistrationMagic do WordPress ma lukę Missing Authorization umożliwiającą nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1054CVSS 5.3Web

Luka Missing Authorization w wtyczce RegistrationMagic dla WordPress (CVE-2026-1054)

Wtyczka RegistrationMagic do WordPress ma lukę Missing Authorization umożliwiającą nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
14.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RegistrationMagic dla WordPress w wersjach do 6.0.7.4 włącznie posiada lukę Missing Authorization, wynikającą z braku weryfikacji nonce i sprawdzenia uprawnień w obsłudze akcji AJAX rm_set_otp. Pozwala to nieautoryzowanym atakującym na modyfikację ustawień wtyczki, takich jak klucze reCAPTCHA, ustawienia bezpieczeństwa i tytuły menu frontend.

Wpływ biznesowy

Luka umożliwia osobom nieuprawnionym zmianę kluczowych ustawień wtyczki, co może prowadzić do osłabienia zabezpieczeń strony, narażenia na dalsze ataki lub zakłócenia działania interfejsu użytkownika. Operatorzy IT powinni ocenić ryzyko związane z używaniem podatnej wersji i podjąć działania ograniczające potencjalne skutki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RegistrationMagic u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanych działań oraz zweryfikować konfigurację uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji podatnej funkcji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS