CVE-2026-3829: WP Encryption – luka w kontroli uprawnień umożliwia modyfikację ustawień SSL
Wtyczka WP Encryption do WordPressa ma lukę pozwalającą na nieautoryzowaną zmianę konfiguracji SSL. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 10.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Encryption – One Click Free SSL Certificate & SSL / HTTPS Redirect, Security & SSL Scan dla WordPressa do wersji 7.8.5.10 ma lukę pozwalającą na nieautoryzowaną modyfikację danych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zresetować stan konfiguracji SSL oraz zmienić opcje wyboru planu.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanych zmian w konfiguracji SSL na stronach WordPress, co może wpłynąć na bezpieczeństwo transmisji danych i wiarygodność witryny. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Encryption i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych zmian konfiguracji SSL oraz przeprowadzić audyt ustawień bezpieczeństwa witryny.