CVE-2026-15348: Błąd uwierzytelniania w wtyczce Premium Packages – Sell Digital Products Securely dla WordPress
Wtyczka Premium Packages do WordPressa ma lukę umożliwiającą obejście uwierzytelniania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.3 MEDIUM
- EPSS
- 24.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Premium Packages – Sell Digital Products Securely do WordPressa jest podatna na obejście uwierzytelniania we wszystkich wersjach do 7.0.4 włącznie. Luka pozwala nieautoryzowanym atakującym na zalogowanie się jako dowolny użytkownik niebędący administratorem poprzez manipulację parametrem wpdmppdl.
Wpływ biznesowy
Atakujący mogą uzyskać pełny dostęp do sesji dowolnego użytkownika WordPressa z uprawnieniami takimi jak subskrybent, klient, autor czy menedżer sklepu, co może prowadzić do nieautoryzowanych działań w serwisie, wycieku danych lub nadużyć. Właściciele infrastruktury powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa kont użytkowników i integralności serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania luki.