CVE-2026-11616: Eskalacja uprawnień w wtyczce Events Calendar for GeoDirectory dla WordPress
Wtyczka Events Calendar for GeoDirectory do WordPressa ma lukę pozwalającą na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 19.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Events Calendar for GeoDirectory do WordPressa w wersjach do 2.3.28 włącznie zawiera lukę umożliwiającą eskalację uprawnień. Atakujący z poziomem subskrybenta może podnieść swoje uprawnienia do administratora poprzez manipulację danymi przesyłanymi w żądaniu AJAX.
Wpływ biznesowy
Luka ta pozwala na nieautoryzowane podniesienie uprawnień użytkownika do poziomu administratora, co może skutkować pełnym przejęciem kontroli nad stroną WordPress. Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko naruszenia bezpieczeństwa, utraty danych oraz potencjalnych szkód wizerunkowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Events Calendar for GeoDirectory i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj aktualizacje i stosuj zasadę najmniejszych uprawnień.