CVE-2026-1720: Luka w WowOptin umożliwiająca nieautoryzowaną instalację wtyczek

Wtyczka WowOptin do WordPressa pozwala na nieautoryzowaną instalację wtyczek przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1720CVSS 8.8Web

CVE-2026-1720: Luka w WowOptin umożliwiająca nieautoryzowaną instalację wtyczek

Wtyczka WowOptin do WordPressa pozwala na nieautoryzowaną instalację wtyczek przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
19.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WowOptin: Next-Gen Popup Maker dla WordPressa do wersji 1.4.24 posiada lukę pozwalającą na instalację i aktywację dowolnych wtyczek przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji instalującej wtyczki.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą zainstalować i aktywować dowolne wtyczki, co może prowadzić do eskalacji uprawnień, naruszenia integralności strony oraz potencjalnego przejęcia kontroli nad serwisem. Operatorzy powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa środowiska WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WowOptin i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nieautoryzowanych działań związanych z instalacją wtyczek. Warto również rozważyć audyt uprawnień użytkowników i wzmocnienie kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS