CVE-2026-14919: Luka w wtyczce ShopMonitor.io dla WordPress umożliwiająca przejęcie konta administratora

Luka w wtyczce ShopMonitor.io dla WordPress umożliwia nieautoryzowane przekierowanie e-maili i przejęcie konta administratora. Zalecana szybka aktualizacja.
CVE-2026-14919CVSS 9.8CMS

CVE-2026-14919: Luka w wtyczce ShopMonitor.io dla WordPress umożliwiająca przejęcie konta administratora

Luka w wtyczce ShopMonitor.io dla WordPress umożliwia nieautoryzowane przekierowanie e-maili i przejęcie konta administratora. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
20.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ShopMonitor.io dla WordPress w wersjach przed 1.2.0 posiada lukę w trybie testowym przekierowywania e-maili, która nie jest odpowiednio zabezpieczona. Atakujący może wykorzystać tę lukę do przekierowania wiadomości e-mail, w tym e-maili resetujących hasło administratora, na adres pod jego kontrolą, co umożliwia przejęcie konta administratora.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki ShopMonitor.io, ponieważ pozwala na nieautoryzowany dostęp do konta administratora. Przejęcie konta administratora może skutkować pełną kompromitacją strony, utratą danych oraz dalszymi atakami na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do natychmiastowego zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki ShopMonitor.io do wersji 1.2.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do funkcji testowego przekierowywania e-maili oraz monitorować logi pod kątem podejrzanych działań związanych z wysyłką wiadomości. Warto również zweryfikować integralność kont administratorów oraz rozważyć wdrożenie dodatkowych mechanizmów uwierzytelniania. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa w celu szybkiego wykrywania takich zagrożeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS