Luka wtyczki Themehunk Login Registration dla WordPress umożliwia eskalację uprawnień

Luka w Themehunk Login Registration dla WordPress pozwala na tworzenie kont edytora bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-14250CVSS 6.3Web

Luka wtyczki Themehunk Login Registration dla WordPress umożliwia eskalację uprawnień

Luka w Themehunk Login Registration dla WordPress pozwala na tworzenie kont edytora bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.3 MEDIUM
EPSS
11.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Themehunk Login Registration dla WordPress w wersjach do 1.0.2 pozwala na eskalację uprawnień poprzez niezabezpieczony parametr 'role' w endpointzie REST /thlogin/v1/register. Atakujący mogą tworzyć konta z rolą edytora bez uwierzytelnienia, jeśli rejestracja publiczna jest włączona.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowanym użytkownikom uzyskanie uprawnień edytora, co może prowadzić do modyfikacji treści, wprowadzenia złośliwego kodu lub innych działań naruszających integralność i bezpieczeństwo witryny WordPress. Operatorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie jeśli korzystają z publicznej rejestracji użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Themehunk Login Registration i ich wdrożenie. W międzyczasie warto rozważyć wyłączenie publicznej rejestracji użytkowników oraz monitorowanie logów pod kątem nietypowej aktywności rejestracyjnej. Priorytetowo należy ograniczyć możliwość tworzenia kont z wysokimi uprawnieniami przez niezaufanych użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS