CVE-2026-4058: Luka w wtyczce User Frontend umożliwiająca nieautoryzowaną modyfikację subskrypcji
Luka w wtyczce User Frontend WordPress pozwala na nieautoryzowane anulowanie subskrypcji przez użytkowników z poziomem subskrybenta i wyżej.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Frontend dla WordPressa do zarządzania subskrypcjami i profilami użytkowników posiada lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta lub wyższymi anulowanie subskrypcji dowolnego użytkownika, w tym administratorów. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji user_subscription_cancel().
Wpływ biznesowy
Atakujący z kontem subskrybenta mogą nieautoryzowanie anulować subskrypcje innych użytkowników, co może prowadzić do zakłóceń w działaniu usług i potencjalnych strat biznesowych. W środowiskach z wieloma użytkownikami i różnymi poziomami dostępu luka ta może zostać wykorzystana do ingerencji w zarządzanie subskrypcjami i uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki User Frontend i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do kont o poziomie subskrybenta oraz monitorować logi systemowe pod kątem nieautoryzowanych działań związanych z anulowaniem subskrypcji. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki ograniczające ekspozycję.