CVE-2026-14262: Luka wtyczki Simple JWT Login dla WordPress umożliwiająca eskalację uprawnień
Wtyczka Simple JWT Login dla WordPress do 3.6.6 pozwala na eskalację uprawnień przez manipulację JWT. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 30.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple JWT Login dla WordPress do wersji 3.6.6 jest podatna na obejście uwierzytelniania i eskalację uprawnień poprzez manipulację parametrem payload. Atakujący z poziomem subskrybenta może uzyskać uprawnienia administratora, wstrzykując adres e-mail administratora do tokena JWT.
Wpływ biznesowy
Podatność pozwala na przejęcie pełnych uprawnień administratora przez użytkowników o niższym poziomie dostępu, co może prowadzić do nieautoryzowanych zmian w witrynie, wycieku danych lub instalacji złośliwego oprogramowania. Operatorzy IT powinni traktować tę lukę jako krytyczną, zwłaszcza w środowiskach korzystających z tej wtyczki, aby zapobiec potencjalnym naruszeniom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simple JWT Login i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do punktów końcowych REST API, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd konfiguracji i uprawnień użytkowników.