CVE-2026-12097: Luka w wtyczce User Management dla WordPress umożliwiająca obejście autoryzacji
Luka CVE-2026-12097 w wtyczce User Management WordPress pozwala na nieautoryzowaną modyfikację eksportu danych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Management dla WordPress w wersjach do 1.2 włącznie posiada lukę pozwalającą nieautoryzowanym osobom na modyfikację konfiguracji eksportu danych użytkowników. Luka wynika z niewłaściwej weryfikacji uprawnień użytkownika do wykonywania akcji, co umożliwia zmianę ustawień eksportu pól, w tym haseł, w plikach CSV.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą manipulować konfiguracją eksportu danych użytkowników, potencjalnie uzyskując dostęp do wrażliwych informacji takich jak hasła w formie skrótów. Może to prowadzić do naruszenia prywatności użytkowników oraz zwiększenia ryzyka dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki User Management i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego WordPress oraz monitorować logi pod kątem nieautoryzowanych zmian konfiguracji eksportu. Warto również rozważyć tymczasowe wyłączenie funkcji eksportu danych do czasu załatania luki.