Luka wtyczki MainWP Child WordPress umożliwia przejęcie sesji administratora

Luka wtyczki MainWP Child WordPress pozwala na przejęcie sesji administratora bez hasła. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2026-12255CVSS 8.1CMS

Luka wtyczki MainWP Child WordPress umożliwia przejęcie sesji administratora

Luka wtyczki MainWP Child WordPress pozwala na przejęcie sesji administratora bez hasła. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MainWP Child dla WordPressa w wersjach przed 6.1.2 nie weryfikuje tożsamości żądającego podczas rejestracji witryny, gdy uwierzytelnianie hasłem jest wyłączone. Pozwala to nieautoryzowanemu atakującemu na uzyskanie ważnej sesji uwierzytelniającej jako dowolne konto, w tym administratora, poprzez podanie loginu w pojedynczym żądaniu rejestracyjnym.

Wpływ biznesowy

Atakujący mogą przejąć sesję administratora bez konieczności podawania hasła, co stwarza poważne ryzyko dla bezpieczeństwa witryny i danych. Może to prowadzić do nieautoryzowanych zmian, wycieku informacji lub całkowitego przejęcia kontroli nad stroną. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego priorytetu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki MainWP Child do wersji 6.1.2 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji rejestracji witryn oraz monitorować logi pod kątem podejrzanych aktywności. Warto również rozważyć dodatkowe zabezpieczenia uwierzytelniania i audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS