Luka wtyczki Admin and Site Enhancements WordPress umożliwia nieautoryzowany powrót roli administratora

Wtyczka Admin and Site Enhancements WordPress przed 8.8.4 pozwala na nieautoryzowane przywrócenie roli administratora. Zalecana szybka aktualizacja.
CVE-2026-12083CVSS 8.1CMS

Luka wtyczki Admin and Site Enhancements WordPress umożliwia nieautoryzowany powrót roli administratora

Wtyczka Admin and Site Enhancements WordPress przed 8.8.4 pozwala na nieautoryzowane przywrócenie roli administratora. Zalecana szybka aktualizacja.

CVSS
8.1 HIGH
EPSS
21.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Admin and Site Enhancements (ASE) dla WordPressa w wersjach przed 8.8.4 nie weryfikuje poprawnie uwierzytelnienia i uprawnień podczas obsługi żądania przywrócenia roli, co pozwala nieautoryzowanym atakującym na przywrócenie wcześniej zdegradowanego konta administratora do roli administratora. Problem jest częściowym naprawieniem wcześniejszych luk CVE-2024-43333 i CVE-2025-24648.

Wpływ biznesowy

Luka ta może prowadzić do eskalacji uprawnień przez nieautoryzowanych użytkowników, co zagraża integralności i bezpieczeństwu witryny WordPress. Atakujący mogą odzyskać pełne uprawnienia administratora, co umożliwia im modyfikację zawartości, instalację złośliwych wtyczek lub przejęcie kontroli nad serwisem. Właściciele i operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Admin and Site Enhancements do wersji 8.8.4 lub nowszej, która zawiera poprawki zabezpieczeń. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Regularne przeglądy i szybkie wdrażanie poprawek są kluczowe dla ochrony przed tego typu zagrożeniami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS