CVE-2026-4021: Błąd omijania uwierzytelniania w wtyczce Contest Gallery dla WordPress
Wtyczka Contest Gallery WordPress umożliwia przejęcie konta admina przez błąd uwierzytelniania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 35.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Contest Gallery dla WordPress do wersji 28.1.5 umożliwia atakującemu przejęcie konta administratora poprzez błąd w obsłudze potwierdzenia e-maila i nieautoryzowany punkt logowania AJAX. Luka pozwala na uwierzytelnienie się jako administrator bez podawania hasła.
Wpływ biznesowy
Atakujący mogą przejąć pełną kontrolę nad stroną WordPress, uzyskując uprawnienia administratora. Może to prowadzić do modyfikacji treści, instalacji złośliwego oprogramowania oraz utraty integralności i dostępności serwisu. Właściciele infrastruktury powinni traktować tę lukę jako krytyczne zagrożenie dla bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contest Gallery i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do punktów końcowych AJAX oraz monitorować logi pod kątem nietypowych prób logowania. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.