CVE-2026-4248: Luka wtyczki Ultimate Member dla WordPress umożliwiająca wyciek informacji wrażliwych

Wtyczka Ultimate Member dla WordPress do 2.11.2 umożliwia atakującym przejęcie konta administratora poprzez wyciek tokena resetu hasła. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-4248CVSS 8.0Web

CVE-2026-4248: Luka wtyczki Ultimate Member dla WordPress umożliwiająca wyciek informacji wrażliwych

Wtyczka Ultimate Member dla WordPress do 2.11.2 umożliwia atakującym przejęcie konta administratora poprzez wyciek tokena resetu hasła. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.0 HIGH
EPSS
13.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ultimate Member dla WordPress w wersjach do 2.11.2 włącznie zawiera lukę umożliwiającą wyciek informacji wrażliwych. Luka wynika z przetwarzania znacznika szablonu generującego ważny token resetu hasła dla zalogowanego użytkownika, co pozwala atakującym z uprawnieniami Contributora na przejęcie konta administratora.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributora mogą stworzyć złośliwy post oczekujący na publikację, który po podglądzie przez administratora generuje token resetu hasła i przesyła go do serwera kontrolowanego przez atakującego. To prowadzi do pełnego przejęcia konta administratora, co zagraża integralności i bezpieczeństwu całej witryny WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Member i ich wdrożenie. W międzyczasie ograniczyć uprawnienia użytkowników do minimum, monitorować podejrzane posty oczekujące na publikację oraz przeglądać logi pod kątem nietypowej aktywności. Priorytetowo traktować zabezpieczenie kont administratorów i rozważyć dodatkowe mechanizmy uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS