CVE-2026-13741: Luka wtyczki Digits dla WordPress umożliwiająca eskalację uprawnień
Wtyczka Digits WordPress do wersji 9.1.0.5 ma krytyczną lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 15.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Digits: WordPress Mobile Number Signup and Login do WordPressa jest podatna na eskalację uprawnień w wersjach do 9.1.0.5 włącznie. Brak odpowiedniej autoryzacji i walidacji ról w funkcji dig_update_wpwc_custom_fields pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta na podniesienie uprawnień do Administratora poprzez przesłanie sfałszowanej wartości digits_reg_userrole podczas aktualizacji profilu, jeśli administrator skonfigurował pole roli użytkownika DIGITS.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia pełnej kontroli nad stroną WordPress przez użytkowników o niskich uprawnieniach, co stwarza poważne ryzyko dla integralności i bezpieczeństwa witryny oraz danych. Atakujący mogą zmieniać ustawienia, instalować złośliwe oprogramowanie lub uzyskiwać dostęp do poufnych informacji, co może skutkować utratą zaufania klientów i stratami finansowymi.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy korzystają z wtyczki Digits w wersji do 9.1.0.5 i zapoznać się z dostępnymi aktualizacjami od dostawcy. Zaleca się ograniczenie dostępu do funkcji aktualizacji profilu oraz monitorowanie logów pod kątem podejrzanych działań związanych z modyfikacją ról użytkowników. W przypadku braku dostępnej łatki należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie uprawnień użytkowników do minimum niezbędnego do działania serwisu.