Luka wtyczki Uix UserCenter WordPress umożliwia przejęcie konta administratora

Krytyczna luka w wtyczce Uix UserCenter WordPress pozwala na przejęcie konta administratora przez nieautoryzowanych atakujących. Zalecane szybkie aktualizacje i monitoring.
CVE-2026-16259CVSS 9.8CMS

Luka wtyczki Uix UserCenter WordPress umożliwia przejęcie konta administratora

Krytyczna luka w wtyczce Uix UserCenter WordPress pozwala na przejęcie konta administratora przez nieautoryzowanych atakujących. Zalecane szybkie aktualizacje i monitoring.

CVSS
9.8 CRITICAL
EPSS
20.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Uix UserCenter WordPress do wersji 1.0.3 nie weryfikuje, czy modyfikowane konto należy do osoby wykonującej akcję, a token uwierzytelniający ma stały, hardcodowany klucz. Pozwala to nieautoryzowanym atakującym na sfałszowanie tokenu, zmianę adresu e-mail i hasła administratora oraz przejęcie konta.

Wpływ biznesowy

Ta luka umożliwia atakującym bez uwierzytelnienia przejęcie konta administratora, co może prowadzić do pełnej kontroli nad witryną WordPress, modyfikacji treści, instalacji złośliwego oprogramowania oraz utraty danych. Operatorzy powinni traktować tę podatność jako krytyczną ze względu na ryzyko naruszenia integralności i dostępności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Uix UserCenter i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji aktualizacji profilu oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa w celu szybkiego wykrywania incydentów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS