Krytyczna luka w Easy Form Builder dla WordPress umożliwia nieautoryzowane przejęcie konta administratora

Krytyczna luka w Easy Form Builder do WordPress umożliwia nieautoryzowane przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
CVE-2026-13439CVSS 9.8Web

Krytyczna luka w Easy Form Builder dla WordPress umożliwia nieautoryzowane przejęcie konta administratora

Krytyczna luka w Easy Form Builder do WordPress umożliwia nieautoryzowane przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.

CVSS
9.8 CRITICAL
EPSS
32.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Form Builder firmy WhiteStudio dla WordPress do wersji 4.0.11 zawiera krytyczną lukę pozwalającą na nieautoryzowane podniesienie uprawnień do poziomu administratora. Luka wynika z wykorzystania publicznie dostępnego identyfikatora sesji jako tokenu resetowania hasła oraz endpointu odświeżania nonce, który umożliwia atakującym resetowanie haseł dowolnych użytkowników.

Wpływ biznesowy

Atakujący mogą przejąć pełną kontrolę nad stroną WordPress, uzyskując dostęp administratora bez uwierzytelnienia. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków na infrastrukturę. Właściciele stron powinni traktować tę lukę jako krytyczne zagrożenie i działać natychmiastowo, aby ograniczyć ryzyko kompromitacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy Form Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointów REST API, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przejrzeć konta użytkowników pod kątem nieautoryzowanych zmian i wymusić reset haseł.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS