Krytyczna luka wtyczki PowerPack for LearnDash umożliwia nieautoryzowaną zmianę ustawień WordPress

Luka w PowerPack for LearnDash pozwala nieautoryzowanym użytkownikom na zmianę ustawień WordPress i tworzenie kont adminów. Aktualizuj wtyczkę natychmiast.
CVE-2026-2446CVSS 9.8CMS

Krytyczna luka wtyczki PowerPack for LearnDash umożliwia nieautoryzowaną zmianę ustawień WordPress

Luka w PowerPack for LearnDash pozwala nieautoryzowanym użytkownikom na zmianę ustawień WordPress i tworzenie kont adminów. Aktualizuj wtyczkę natychmiast.

CVSS
9.8 CRITICAL
EPSS
32.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PowerPack for LearnDash w wersjach przed 1.3.0 posiada poważną lukę bezpieczeństwa, która pozwala nieautoryzowanym użytkownikom na modyfikację dowolnych opcji WordPress, w tym domyślnej roli użytkownika, oraz tworzenie kont administratorów. Luka wynika z braku odpowiednich mechanizmów autoryzacji i ochrony przed CSRF w akcji AJAX.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kontroli nad stroną WordPress poprzez tworzenie kont administratorów lub zmianę kluczowych ustawień systemu. To zagraża integralności i poufności danych oraz stabilności działania serwisu, co może skutkować poważnymi stratami biznesowymi i utratą zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki PowerPack for LearnDash do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak weryfikacja tokenów CSRF, również jest wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS