CVE-2026-13741: Luka wtyczki Digits dla WordPress umożliwiająca eskalację uprawnień

Wtyczka Digits WordPress do wersji 9.1.0.5 ma krytyczną lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-13741CVSS 8.8CMS

CVE-2026-13741: Luka wtyczki Digits dla WordPress umożliwiająca eskalację uprawnień

Wtyczka Digits WordPress do wersji 9.1.0.5 ma krytyczną lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
15.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Digits: WordPress Mobile Number Signup and Login do WordPressa jest podatna na eskalację uprawnień w wersjach do 9.1.0.5 włącznie. Brak odpowiedniej autoryzacji i walidacji ról w funkcji dig_update_wpwc_custom_fields pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta na podniesienie uprawnień do Administratora poprzez przesłanie sfałszowanej wartości digits_reg_userrole podczas aktualizacji profilu, jeśli administrator skonfigurował pole roli użytkownika DIGITS.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia pełnej kontroli nad stroną WordPress przez użytkowników o niskich uprawnieniach, co stwarza poważne ryzyko dla integralności i bezpieczeństwa witryny oraz danych. Atakujący mogą zmieniać ustawienia, instalować złośliwe oprogramowanie lub uzyskiwać dostęp do poufnych informacji, co może skutkować utratą zaufania klientów i stratami finansowymi.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy korzystają z wtyczki Digits w wersji do 9.1.0.5 i zapoznać się z dostępnymi aktualizacjami od dostawcy. Zaleca się ograniczenie dostępu do funkcji aktualizacji profilu oraz monitorowanie logów pod kątem podejrzanych działań związanych z modyfikacją ról użytkowników. W przypadku braku dostępnej łatki należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie uprawnień użytkowników do minimum niezbędnego do działania serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS