CVE-2026-2941: Luka wtyczki Linksy Search and Replace dla WordPress umożliwiająca eskalację uprawnień
Wtyczka Linksy Search and Replace dla WordPress umożliwia eskalację uprawnień przez modyfikację bazy danych. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 22.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Linksy Search and Replace dla WordPress do wersji 1.0.4 ma lukę pozwalającą uwierzytelnionym użytkownikom z poziomem subskrybenta na modyfikację dowolnych danych w bazie, w tym własnych uprawnień. Atakujący mogą zmienić swoją rolę na administratora, co prowadzi do eskalacji uprawnień.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ umożliwia nieautoryzowaną zmianę ról użytkowników i przejęcie kontroli nad stroną. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o niższych uprawnieniach.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Linksy Search and Replace i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej oraz monitorować logi pod kątem podejrzanych zmian w bazie danych. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.