Krytyczna luka wtyczki s2Member dla WordPress umożliwia przejęcie konta

Krytyczna luka wtyczki s2Member dla WordPress pozwala na przejęcie konta przez zmianę hasła bez weryfikacji tożsamości użytkownika.
CVE-2026-1994CVSS 9.8Web

Krytyczna luka wtyczki s2Member dla WordPress umożliwia przejęcie konta

Krytyczna luka wtyczki s2Member dla WordPress pozwala na przejęcie konta przez zmianę hasła bez weryfikacji tożsamości użytkownika.

CVSS
9.8 CRITICAL
EPSS
30.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka s2Member dla WordPress do wersji 260127 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Luka wynika z braku odpowiedniej weryfikacji tożsamości użytkownika przed zmianą hasła, co umożliwia nieautoryzowanym atakującym zmianę haseł dowolnych użytkowników, w tym administratorów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do kont z wysokimi uprawnieniami, co zagraża integralności i bezpieczeństwu witryny WordPress. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia kontroli nad serwisem. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki s2Member u jej dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych zmian haseł oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy zweryfikować konta administratorów pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS