CVE-2026-13598: Luka w wtyczce RestrictMate WordPress umożliwia przejęcie konta administratora
Luka w wtyczce RestrictMate WordPress pozwala atakującym na utworzenie konta administratora i pełne przejęcie witryny. Sprawdź i zaktualizuj wtyczkę.
- CVSS
- 9.8 CRITICAL
- EPSS
- 22.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RestrictMate dla WordPress w wersjach przed 1.3.0 nie ogranicza roli użytkownika podczas rejestracji, co pozwala nieautoryzowanym atakującym na utworzenie konta administratora i uzyskanie sesji administratora. Może to prowadzić do pełnego przejęcia witryny.
Wpływ biznesowy
Atakujący mogą zyskać pełne uprawnienia administratora na stronie WordPress, co umożliwia zmianę zawartości, instalację złośliwego oprogramowania lub usunięcie danych. Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko utraty kontroli nad serwisem oraz potencjalne szkody wizerunkowe i finansowe.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki RestrictMate i aktualizację do wersji 1.3.0 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, ogranicz dostęp do rejestracji nowych użytkowników oraz monitoruj logi pod kątem podejrzanych aktywności. Warto również przeprowadzić audyt istniejących kont administratorów. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa.