CVE-2026-14262: Luka wtyczki Simple JWT Login dla WordPress umożliwiająca eskalację uprawnień

Wtyczka Simple JWT Login dla WordPress do 3.6.6 pozwala na eskalację uprawnień przez manipulację JWT. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-14262CVSS 8.8Web

CVE-2026-14262: Luka wtyczki Simple JWT Login dla WordPress umożliwiająca eskalację uprawnień

Wtyczka Simple JWT Login dla WordPress do 3.6.6 pozwala na eskalację uprawnień przez manipulację JWT. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
30.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple JWT Login dla WordPress do wersji 3.6.6 jest podatna na obejście uwierzytelniania i eskalację uprawnień poprzez manipulację parametrem payload. Atakujący z poziomem subskrybenta może uzyskać uprawnienia administratora, wstrzykując adres e-mail administratora do tokena JWT.

Wpływ biznesowy

Podatność pozwala na przejęcie pełnych uprawnień administratora przez użytkowników o niższym poziomie dostępu, co może prowadzić do nieautoryzowanych zmian w witrynie, wycieku danych lub instalacji złośliwego oprogramowania. Operatorzy IT powinni traktować tę lukę jako krytyczną, zwłaszcza w środowiskach korzystających z tej wtyczki, aby zapobiec potencjalnym naruszeniom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simple JWT Login i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do punktów końcowych REST API, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd konfiguracji i uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS