CVE-2026-11616: Eskalacja uprawnień w wtyczce Events Calendar for GeoDirectory dla WordPress

Wtyczka Events Calendar for GeoDirectory do WordPressa ma lukę pozwalającą na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-11616CVSS 8.8Web

CVE-2026-11616: Eskalacja uprawnień w wtyczce Events Calendar for GeoDirectory dla WordPress

Wtyczka Events Calendar for GeoDirectory do WordPressa ma lukę pozwalającą na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
19.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Events Calendar for GeoDirectory do WordPressa w wersjach do 2.3.28 włącznie zawiera lukę umożliwiającą eskalację uprawnień. Atakujący z poziomem subskrybenta może podnieść swoje uprawnienia do administratora poprzez manipulację danymi przesyłanymi w żądaniu AJAX.

Wpływ biznesowy

Luka ta pozwala na nieautoryzowane podniesienie uprawnień użytkownika do poziomu administratora, co może skutkować pełnym przejęciem kontroli nad stroną WordPress. Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko naruszenia bezpieczeństwa, utraty danych oraz potencjalnych szkód wizerunkowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Events Calendar for GeoDirectory i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj aktualizacje i stosuj zasadę najmniejszych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS