Luka wtyczki TabaPay Gateway WordPress umożliwia nieautoryzowane logowanie

Wtyczka TabaPay Gateway do WordPress do wersji 1.4.0 pozwala na logowanie się bez autoryzacji. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2026-18031CVSS 9.8CMS

Luka wtyczki TabaPay Gateway WordPress umożliwia nieautoryzowane logowanie

Wtyczka TabaPay Gateway do WordPress do wersji 1.4.0 pozwala na logowanie się bez autoryzacji. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
27.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka TabaPay Gateway dla WordPress w wersjach do 1.4.0 nie weryfikuje poprawnie callbacku płatności przed ustanowieniem sesji użytkownika, co pozwala atakującym na zalogowanie się jako dowolny zarejestrowany użytkownik, w tym administrator.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowany dostęp do kont użytkowników WordPress, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub eskalacji uprawnień. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną, zwłaszcza jeśli na stronie znajdują się dane wrażliwe lub funkcje administracyjne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki TabaPay Gateway i jej instalację. W międzyczasie ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanych logowań. Rozważ również zmniejszenie ekspozycji sieciowej serwisu. W przypadku pytań dotyczących bezpieczeństwa środowiska WordPress, zespół DataHouse służy pomocą w weryfikacji wersji i wsparciu w zarządzaniu poprawkami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS