CVE-2026-12097: Luka w wtyczce User Management dla WordPress umożliwiająca obejście autoryzacji

Luka CVE-2026-12097 w wtyczce User Management WordPress pozwala na nieautoryzowaną modyfikację eksportu danych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-12097CVSS 5.3Web

CVE-2026-12097: Luka w wtyczce User Management dla WordPress umożliwiająca obejście autoryzacji

Luka CVE-2026-12097 w wtyczce User Management WordPress pozwala na nieautoryzowaną modyfikację eksportu danych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
17.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Management dla WordPress w wersjach do 1.2 włącznie posiada lukę pozwalającą nieautoryzowanym osobom na modyfikację konfiguracji eksportu danych użytkowników. Luka wynika z niewłaściwej weryfikacji uprawnień użytkownika do wykonywania akcji, co umożliwia zmianę ustawień eksportu pól, w tym haseł, w plikach CSV.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą manipulować konfiguracją eksportu danych użytkowników, potencjalnie uzyskując dostęp do wrażliwych informacji takich jak hasła w formie skrótów. Może to prowadzić do naruszenia prywatności użytkowników oraz zwiększenia ryzyka dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki User Management i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego WordPress oraz monitorować logi pod kątem nieautoryzowanych zmian konfiguracji eksportu. Warto również rozważyć tymczasowe wyłączenie funkcji eksportu danych do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS