Luka eskalacji uprawnień w wtyczce Import and export users and customers dla WordPress

Wtyczka Import and export users and customers dla WordPress ma lukę eskalacji uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-3629CVSS 8.1Web

Luka eskalacji uprawnień w wtyczce Import and export users and customers dla WordPress

Wtyczka Import and export users and customers dla WordPress ma lukę eskalacji uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
34.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Import and export users and customers dla WordPress do wersji 1.29.7 włącznie posiada lukę umożliwiającą eskalację uprawnień. Błąd wynika z niewłaściwego ograniczenia aktualizacji kluczy meta użytkownika, co pozwala nieautoryzowanym atakującym na uzyskanie uprawnień administratora poprzez specjalnie spreparowany import CSV.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora na stronie WordPress, co zagraża integralności i bezpieczeństwu całej witryny. Może to prowadzić do nieautoryzowanych zmian, kradzieży danych lub dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokie ryzyko i podjąć odpowiednie działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Import and export users and customers i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. Jeśli aktualizacja nie jest możliwa, należy rozważyć wyłączenie funkcji „Show fields in profile” oraz ograniczenie importów CSV zawierających kolumnę wp_capabilities. Dodatkowo warto przejrzeć logi rejestracji użytkowników pod kątem podejrzanych wpisów i monitorować aktywność administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS