Luka wtyczki MemberGlut WordPress umożliwia nieautoryzowaną rejestrację z rolą administratora

Krytyczna luka w wtyczce MemberGlut WordPress umożliwia nieautoryzowaną rejestrację z rolą administratora. Zalecana szybka aktualizacja wtyczki.
CVE-2026-12394CVSS 9.8CMS

Luka wtyczki MemberGlut WordPress umożliwia nieautoryzowaną rejestrację z rolą administratora

Krytyczna luka w wtyczce MemberGlut WordPress umożliwia nieautoryzowaną rejestrację z rolą administratora. Zalecana szybka aktualizacja wtyczki.

CVSS
9.8 CRITICAL
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MemberGlut dla WordPressa w wersjach przed 1.1.5 nie weryfikuje poprawnie roli użytkownika podczas rejestracji na froncie, co pozwala nieautoryzowanym osobom utworzyć konto z dowolną rolą, w tym administracyjną. Skutkuje to pełnym przejęciem kontroli nad stroną.

Wpływ biznesowy

Dzięki tej luce atakujący mogą uzyskać pełne uprawnienia administratora na stronie WordPress, co prowadzi do całkowitego przejęcia witryny, modyfikacji treści, kradzieży danych lub dalszego rozprzestrzeniania złośliwego oprogramowania. Operatorzy stron korzystających z tej wtyczki powinni traktować ten problem jako krytyczny i priorytetowo zabezpieczyć swoje środowiska.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki MemberGlut do wersji 1.1.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do formularzy rejestracji, monitorować logi pod kątem podejrzanych rejestracji oraz rozważyć tymczasowe wyłączenie wtyczki. Regularnie przeglądaj uprawnienia użytkowników i usuwaj nieautoryzowane konta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS