CVE-2026-15348: Błąd uwierzytelniania w wtyczce Premium Packages – Sell Digital Products Securely dla WordPress

Wtyczka Premium Packages do WordPressa ma lukę umożliwiającą obejście uwierzytelniania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-15348CVSS 6.3Web

CVE-2026-15348: Błąd uwierzytelniania w wtyczce Premium Packages – Sell Digital Products Securely dla WordPress

Wtyczka Premium Packages do WordPressa ma lukę umożliwiającą obejście uwierzytelniania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.3 MEDIUM
EPSS
24.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Premium Packages – Sell Digital Products Securely do WordPressa jest podatna na obejście uwierzytelniania we wszystkich wersjach do 7.0.4 włącznie. Luka pozwala nieautoryzowanym atakującym na zalogowanie się jako dowolny użytkownik niebędący administratorem poprzez manipulację parametrem wpdmppdl.

Wpływ biznesowy

Atakujący mogą uzyskać pełny dostęp do sesji dowolnego użytkownika WordPressa z uprawnieniami takimi jak subskrybent, klient, autor czy menedżer sklepu, co może prowadzić do nieautoryzowanych działań w serwisie, wycieku danych lub nadużyć. Właściciele infrastruktury powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa kont użytkowników i integralności serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS