CVE-2026-14919: Luka w wtyczce ShopMonitor.io dla WordPress umożliwiająca przejęcie konta administratora
Luka w wtyczce ShopMonitor.io dla WordPress umożliwia nieautoryzowane przekierowanie e-maili i przejęcie konta administratora. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 20.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ShopMonitor.io dla WordPress w wersjach przed 1.2.0 posiada lukę w trybie testowym przekierowywania e-maili, która nie jest odpowiednio zabezpieczona. Atakujący może wykorzystać tę lukę do przekierowania wiadomości e-mail, w tym e-maili resetujących hasło administratora, na adres pod jego kontrolą, co umożliwia przejęcie konta administratora.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki ShopMonitor.io, ponieważ pozwala na nieautoryzowany dostęp do konta administratora. Przejęcie konta administratora może skutkować pełną kompromitacją strony, utratą danych oraz dalszymi atakami na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do natychmiastowego zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki ShopMonitor.io do wersji 1.2.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do funkcji testowego przekierowywania e-maili oraz monitorować logi pod kątem podejrzanych działań związanych z wysyłką wiadomości. Warto również zweryfikować integralność kont administratorów oraz rozważyć wdrożenie dodatkowych mechanizmów uwierzytelniania. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa w celu szybkiego wykrywania takich zagrożeń.