CVE-2026-12497: Błąd w wtyczce Paid Membership Plugin umożliwiający eskalację roli użytkownika

Luka CVE-2026-12497 w Paid Membership Plugin pozwala na eskalację roli użytkownika. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-12497CVSS 7.5CMS

CVE-2026-12497: Błąd w wtyczce Paid Membership Plugin umożliwiający eskalację roli użytkownika

Luka CVE-2026-12497 w Paid Membership Plugin pozwala na eskalację roli użytkownika. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
14.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Paid Membership Plugin do WordPressa w wersjach przed 4.16.18 nieprawidłowo egzekwuje ograniczenia ról użytkowników podczas rejestracji. Błąd pozwala nieautoryzowanym osobom na rejestrację konta z wyższą rolą, np. Edytora lub Autora, niż przewidziano w formularzu.

Wpływ biznesowy

Ten błąd może prowadzić do nadania nieuprawnionych uprawnień użytkownikom, co zagraża bezpieczeństwu witryny i może skutkować nieautoryzowanym dostępem do wrażliwych funkcji. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako poważne zagrożenie dla integralności i kontroli dostępu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Paid Membership Plugin i jej instalację. W przypadku braku łatki należy ograniczyć publiczny dostęp do formularzy rejestracyjnych, monitorować logi pod kątem nietypowych rejestracji oraz rozważyć tymczasowe wyłączenie funkcji rejestracji. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS