Krytyczna luka eskalacji uprawnień w wtyczce Frontend Admin by DynamiApps dla WordPress

Krytyczna luka eskalacji uprawnień w wtyczce Frontend Admin by DynamiApps dla WordPress umożliwia przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-18432CVSS 9.8Web

Krytyczna luka eskalacji uprawnień w wtyczce Frontend Admin by DynamiApps dla WordPress

Krytyczna luka eskalacji uprawnień w wtyczce Frontend Admin by DynamiApps dla WordPress umożliwia przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
42.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Frontend Admin by DynamiApps do WordPressa jest podatna na eskalację uprawnień do poziomu administratora we wszystkich wersjach do 3.29.9 włącznie. Luka wynika z błędnej walidacji parametru user_id, co umożliwia nieautoryzowanym użytkownikom podmianę danych konta administratora.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad stroną WordPress, zmieniając hasło lub adres e-mail administratora. Może to prowadzić do pełnego przejęcia serwisu, utraty danych oraz zakłócenia działania infrastruktury IT. Zagrożenie jest szczególnie wysokie, gdy na stronie jest publicznie dostępny formularz frontendowy obsługiwany przez tę wtyczkę.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frontend Admin by DynamiApps i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do publicznych formularzy frontendowych oraz monitorować logi pod kątem podejrzanych działań. Warto również zweryfikować konfigurację uprawnień użytkowników i rozważyć tymczasowe wyłączenie wtyczki. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa w celu szybkiego wykrywania prób ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS