CVE-2026-1720: Luka w WowOptin umożliwiająca nieautoryzowaną instalację wtyczek
Wtyczka WowOptin do WordPressa pozwala na nieautoryzowaną instalację wtyczek przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 19.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WowOptin: Next-Gen Popup Maker dla WordPressa do wersji 1.4.24 posiada lukę pozwalającą na instalację i aktywację dowolnych wtyczek przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji instalującej wtyczki.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą zainstalować i aktywować dowolne wtyczki, co może prowadzić do eskalacji uprawnień, naruszenia integralności strony oraz potencjalnego przejęcia kontroli nad serwisem. Operatorzy powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa środowiska WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WowOptin i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nieautoryzowanych działań związanych z instalacją wtyczek. Warto również rozważyć audyt uprawnień użytkowników i wzmocnienie kontroli dostępu.