Luka wtyczki PZ Frontend Manager dla WordPress umożliwia usuwanie użytkowników bez autoryzacji

Luka wtyczki PZ Frontend Manager umożliwia usuwanie użytkowników WordPress bez autoryzacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-3477CVSS 5.3Web

Luka wtyczki PZ Frontend Manager dla WordPress umożliwia usuwanie użytkowników bez autoryzacji

Luka wtyczki PZ Frontend Manager umożliwia usuwanie użytkowników WordPress bez autoryzacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
24.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PZ Frontend Manager do WordPressa do wersji 1.0.6 posiada lukę brakującej autoryzacji w funkcji obsługującej aktywację, dezaktywację i usuwanie użytkowników. Atakujący z poziomem subskrybenta lub wyższym mogą usunąć dowolnych użytkowników, w tym administratorów, wysyłając spreparowane żądanie AJAX.

Wpływ biznesowy

Ta luka pozwala na nieautoryzowane usuwanie kont użytkowników, co może prowadzić do utraty dostępu do serwisu, zakłóceń w działaniu oraz potencjalnego przejęcia kontroli nad witryną. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako poważne zagrożenie dla integralności i dostępności systemu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PZ Frontend Manager i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji AJAX obsługujących zarządzanie użytkownikami, przeglądaj logi pod kątem podejrzanych działań oraz weryfikuj uprawnienia użytkowników. Priorytetowo traktuj monitorowanie i zabezpieczenie kont o podwyższonych uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS