CVE-2026-13598: Luka w wtyczce RestrictMate WordPress umożliwia przejęcie konta administratora

Luka w wtyczce RestrictMate WordPress pozwala atakującym na utworzenie konta administratora i pełne przejęcie witryny. Sprawdź i zaktualizuj wtyczkę.
CVE-2026-13598CVSS 9.8CMS

CVE-2026-13598: Luka w wtyczce RestrictMate WordPress umożliwia przejęcie konta administratora

Luka w wtyczce RestrictMate WordPress pozwala atakującym na utworzenie konta administratora i pełne przejęcie witryny. Sprawdź i zaktualizuj wtyczkę.

CVSS
9.8 CRITICAL
EPSS
22.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RestrictMate dla WordPress w wersjach przed 1.3.0 nie ogranicza roli użytkownika podczas rejestracji, co pozwala nieautoryzowanym atakującym na utworzenie konta administratora i uzyskanie sesji administratora. Może to prowadzić do pełnego przejęcia witryny.

Wpływ biznesowy

Atakujący mogą zyskać pełne uprawnienia administratora na stronie WordPress, co umożliwia zmianę zawartości, instalację złośliwego oprogramowania lub usunięcie danych. Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko utraty kontroli nad serwisem oraz potencjalne szkody wizerunkowe i finansowe.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki RestrictMate i aktualizację do wersji 1.3.0 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, ogranicz dostęp do rejestracji nowych użytkowników oraz monitoruj logi pod kątem podejrzanych aktywności. Warto również przeprowadzić audyt istniejących kont administratorów. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS