CVE-2026-16256: Krytyczna luka w wtyczce POUCO Import Users dla WordPress

Krytyczna luka w wtyczce POUCO Import Users WordPress umożliwia nieautoryzowane tworzenie kont administratora i przejęcie strony.
CVE-2026-16256CVSS 9.8CMS

CVE-2026-16256: Krytyczna luka w wtyczce POUCO Import Users dla WordPress

Krytyczna luka w wtyczce POUCO Import Users WordPress umożliwia nieautoryzowane tworzenie kont administratora i przejęcie strony.

CVSS
9.8 CRITICAL
EPSS
22.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka POUCO Import Users do WordPressa w wersji do 1.0.0 nie weryfikuje uprawnień ani tokenów nonce w akcjach AJAX dostępnych dla niezalogowanych użytkowników, co pozwala na tworzenie i modyfikowanie kont. Atakujący może wykorzystać tę lukę do utworzenia konta administratora i przejęcia kontroli nad stroną.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom uzyskanie pełnych uprawnień administratora na stronie WordPress, co może prowadzić do całkowitego przejęcia serwisu, utraty danych oraz poważnych naruszeń bezpieczeństwa. Operatorzy IT powinni traktować tę podatność jako krytyczną i priorytetowo zabezpieczyć swoje środowiska.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki POUCO Import Users i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanych działań. Redukcja ekspozycji sieciowej oraz weryfikacja kopii zapasowych również są wskazane. Wsparcie DataHouse może pomóc w weryfikacji wersji, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS