CVE-2026-18366: Luka w wtyczce Events Manager dla WordPress umożliwia przejęcie konta
Luka w wtyczce Events Manager dla WordPress pozwala nieautoryzowanym użytkownikom na przejęcie konta. Zalecana aktualizacja do wersji 7.4.1 lub nowszej.
- CVSS
- 9.8 CRITICAL
- EPSS
- 32.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Events Manager dla WordPress w wersjach przed 7.4.1 nieprawidłowo zarządza uprawnieniami, co pozwala nieautoryzowanym użytkownikom na zmianę hasła, eskalację do administratora lub usunięcie konta powiązanego z identyfikatorem posta wtyczki. Luka wynika z ignorowania decyzji kontroli dostępu WordPressa dla niepowiązanych działań uprzywilejowanych.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Events Manager w wersjach starszych niż 7.4.1. Atakujący mogą przejąć kontrolę nad kontami użytkowników, w tym administratorów, co może prowadzić do nieautoryzowanych zmian, usunięcia danych lub pełnego przejęcia witryny. W efekcie może to skutkować utratą zaufania użytkowników oraz potencjalnymi stratami finansowymi i wizerunkowymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Events Manager i aktualizację do wersji 7.4.1 lub nowszej, jeśli to możliwe. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanych działań związanych z kontami użytkowników. Przeprowadź audyt kont użytkowników pod kątem nieautoryzowanych zmian. Wsparcie DataHouse obejmuje weryfikację wersji oprogramowania, zarządzane aktualizacje oraz analizę logów bezpieczeństwa, co pomaga w minimalizacji ryzyka związanego z tą luką.