CVE-2026-16256: Krytyczna luka w wtyczce POUCO Import Users dla WordPress
Krytyczna luka w wtyczce POUCO Import Users WordPress umożliwia nieautoryzowane tworzenie kont administratora i przejęcie strony.
- CVSS
- 9.8 CRITICAL
- EPSS
- 22.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka POUCO Import Users do WordPressa w wersji do 1.0.0 nie weryfikuje uprawnień ani tokenów nonce w akcjach AJAX dostępnych dla niezalogowanych użytkowników, co pozwala na tworzenie i modyfikowanie kont. Atakujący może wykorzystać tę lukę do utworzenia konta administratora i przejęcia kontroli nad stroną.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom uzyskanie pełnych uprawnień administratora na stronie WordPress, co może prowadzić do całkowitego przejęcia serwisu, utraty danych oraz poważnych naruszeń bezpieczeństwa. Operatorzy IT powinni traktować tę podatność jako krytyczną i priorytetowo zabezpieczyć swoje środowiska.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki POUCO Import Users i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanych działań. Redukcja ekspozycji sieciowej oraz weryfikacja kopii zapasowych również są wskazane. Wsparcie DataHouse może pomóc w weryfikacji wersji, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa.