CVE-2026-18366: Luka w wtyczce Events Manager dla WordPress umożliwia przejęcie konta

Luka w wtyczce Events Manager dla WordPress pozwala nieautoryzowanym użytkownikom na przejęcie konta. Zalecana aktualizacja do wersji 7.4.1 lub nowszej.
CVE-2026-18366CVSS 9.8CMS

CVE-2026-18366: Luka w wtyczce Events Manager dla WordPress umożliwia przejęcie konta

Luka w wtyczce Events Manager dla WordPress pozwala nieautoryzowanym użytkownikom na przejęcie konta. Zalecana aktualizacja do wersji 7.4.1 lub nowszej.

CVSS
9.8 CRITICAL
EPSS
32.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Events Manager dla WordPress w wersjach przed 7.4.1 nieprawidłowo zarządza uprawnieniami, co pozwala nieautoryzowanym użytkownikom na zmianę hasła, eskalację do administratora lub usunięcie konta powiązanego z identyfikatorem posta wtyczki. Luka wynika z ignorowania decyzji kontroli dostępu WordPressa dla niepowiązanych działań uprzywilejowanych.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Events Manager w wersjach starszych niż 7.4.1. Atakujący mogą przejąć kontrolę nad kontami użytkowników, w tym administratorów, co może prowadzić do nieautoryzowanych zmian, usunięcia danych lub pełnego przejęcia witryny. W efekcie może to skutkować utratą zaufania użytkowników oraz potencjalnymi stratami finansowymi i wizerunkowymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Events Manager i aktualizację do wersji 7.4.1 lub nowszej, jeśli to możliwe. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanych działań związanych z kontami użytkowników. Przeprowadź audyt kont użytkowników pod kątem nieautoryzowanych zmian. Wsparcie DataHouse obejmuje weryfikację wersji oprogramowania, zarządzane aktualizacje oraz analizę logów bezpieczeństwa, co pomaga w minimalizacji ryzyka związanego z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS