Krytyczna luka eskalacji uprawnień w wtyczce Bricksforge dla WordPress

Krytyczna luka eskalacji uprawnień w wtyczce Bricksforge dla WordPress umożliwia nieautoryzowaną rejestrację administratora. Zalecana szybka aktualizacja i weryfikacja formularzy.
CVE-2026-14956CVSS 9.8CMS

Krytyczna luka eskalacji uprawnień w wtyczce Bricksforge dla WordPress

Krytyczna luka eskalacji uprawnień w wtyczce Bricksforge dla WordPress umożliwia nieautoryzowaną rejestrację administratora. Zalecana szybka aktualizacja i weryfikacja formularzy.

CVSS
9.8 CRITICAL
EPSS
27.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Bricksforge dla WordPress w wersjach do 3.1.8.6 włącznie posiada krytyczną lukę umożliwiającą eskalację uprawnień. Luka wynika z niewłaściwej walidacji parametru fieldIds w akcji rejestracji Pro Forms, co pozwala nieautoryzowanym atakującym na utworzenie konta administratora.

Wpływ biznesowy

Eksploatacja tej luki umożliwia atakującym nieautoryzowany dostęp na poziomie administratora, co może prowadzić do pełnej kompromitacji strony internetowej opartej na WordPress z zainstalowaną wtyczką Bricksforge. Zagrożenie jest szczególnie wysokie, gdy na stronie jest publicznie dostępny formularz rejestracyjny Pro Forms z akcją User Registration.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy korzystają z wtyczki Bricksforge w wersji podatnej na atak oraz czy na stronie jest aktywny publiczny formularz rejestracyjny Pro Forms z akcją User Registration. Zaleca się aktualizację wtyczki do najnowszej wersji, jeśli jest dostępna, ograniczenie dostępu do formularzy rejestracyjnych oraz przegląd logów pod kątem podejrzanych aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS