Luka Missing Authorization w wtyczce RegistrationMagic dla WordPress (CVE-2026-1054)
Wtyczka RegistrationMagic do WordPress ma lukę Missing Authorization umożliwiającą nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RegistrationMagic dla WordPress w wersjach do 6.0.7.4 włącznie posiada lukę Missing Authorization, wynikającą z braku weryfikacji nonce i sprawdzenia uprawnień w obsłudze akcji AJAX rm_set_otp. Pozwala to nieautoryzowanym atakującym na modyfikację ustawień wtyczki, takich jak klucze reCAPTCHA, ustawienia bezpieczeństwa i tytuły menu frontend.
Wpływ biznesowy
Luka umożliwia osobom nieuprawnionym zmianę kluczowych ustawień wtyczki, co może prowadzić do osłabienia zabezpieczeń strony, narażenia na dalsze ataki lub zakłócenia działania interfejsu użytkownika. Operatorzy IT powinni ocenić ryzyko związane z używaniem podatnej wersji i podjąć działania ograniczające potencjalne skutki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RegistrationMagic u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanych działań oraz zweryfikować konfigurację uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji podatnej funkcji.