CVE-2026-12497: Błąd w wtyczce Paid Membership Plugin umożliwiający eskalację roli użytkownika
Luka CVE-2026-12497 w Paid Membership Plugin pozwala na eskalację roli użytkownika. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 14.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Paid Membership Plugin do WordPressa w wersjach przed 4.16.18 nieprawidłowo egzekwuje ograniczenia ról użytkowników podczas rejestracji. Błąd pozwala nieautoryzowanym osobom na rejestrację konta z wyższą rolą, np. Edytora lub Autora, niż przewidziano w formularzu.
Wpływ biznesowy
Ten błąd może prowadzić do nadania nieuprawnionych uprawnień użytkownikom, co zagraża bezpieczeństwu witryny i może skutkować nieautoryzowanym dostępem do wrażliwych funkcji. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako poważne zagrożenie dla integralności i kontroli dostępu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Paid Membership Plugin i jej instalację. W przypadku braku łatki należy ograniczyć publiczny dostęp do formularzy rejestracyjnych, monitorować logi pod kątem nietypowych rejestracji oraz rozważyć tymczasowe wyłączenie funkcji rejestracji. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.