Krytyczna luka wtyczki Login with Salesforce dla WordPress umożliwia nieautoryzowany dostęp

Krytyczna luka wtyczki Login with Salesforce umożliwia nieautoryzowany dostęp do kont WordPress przez znajomość e-maila użytkownika.
CVE-2026-2418CVSS 9.1CMS

Krytyczna luka wtyczki Login with Salesforce dla WordPress umożliwia nieautoryzowany dostęp

Krytyczna luka wtyczki Login with Salesforce umożliwia nieautoryzowany dostęp do kont WordPress przez znajomość e-maila użytkownika.

CVSS
9.1 CRITICAL
EPSS
23.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Login with Salesforce dla WordPress w wersjach do 1.0.2 nie weryfikuje uprawnień użytkowników do logowania przez Salesforce, co pozwala nieautoryzowanym osobom zalogować się jako dowolny użytkownik, w tym administrator, znając jedynie adres e-mail.

Wpływ biznesowy

Luka ta stwarza poważne ryzyko przejęcia kont użytkowników o wysokich uprawnieniach, co może prowadzić do nieautoryzowanego dostępu do zasobów witryny, modyfikacji treści lub eskalacji uprawnień. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania zaradcze.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Login with Salesforce i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji logowania przez Salesforce, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt kont użytkowników pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS