Luka wtyczki Welcome Software Publishing dla WordPress umożliwia eskalację uprawnień

Wtyczka Welcome Software Publishing dla WordPress umożliwia atakującym z poziomem Subskrybenta eskalację uprawnień do administratora przez XML-RPC. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-4297CVSS 8.8Web

Luka wtyczki Welcome Software Publishing dla WordPress umożliwia eskalację uprawnień

Wtyczka Welcome Software Publishing dla WordPress umożliwia atakującym z poziomem Subskrybenta eskalację uprawnień do administratora przez XML-RPC. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
36.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Welcome Software Publishing dla WordPress do wersji 0.0.31 włącznie posiada lukę umożliwiającą zaktualizowanie dowolnych opcji przez uwierzytelnionych użytkowników z poziomem Subskrybenta i wyższym. Brak weryfikacji uprawnień w funkcji nc_setOption() pozwala na zmianę opcji domyślnej roli na administratora i utworzenie konta z pełnymi uprawnieniami.

Wpływ biznesowy

Atakujący z kontem o niskim poziomie dostępu mogą wykorzystać tę lukę do przejęcia pełnej kontroli nad stroną WordPress, co prowadzi do poważnych zagrożeń bezpieczeństwa, takich jak modyfikacja treści, instalacja złośliwego oprogramowania czy kradzież danych. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Welcome Software Publishing i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do XML-RPC, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt uprawnień użytkowników i wzmocnić politykę bezpieczeństwa WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS