Krytyczna luka eskalacji uprawnień w wtyczce Divi Form Builder dla WordPress

Krytyczna luka w Divi Form Builder dla WordPress umożliwia tworzenie kont administratorów przez atakujących. Zalecana szybka aktualizacja wtyczki.
CVE-2026-5118CVSS 9.8CMS

Krytyczna luka eskalacji uprawnień w wtyczce Divi Form Builder dla WordPress

Krytyczna luka w Divi Form Builder dla WordPress umożliwia tworzenie kont administratorów przez atakujących. Zalecana szybka aktualizacja wtyczki.

CVSS
9.8 CRITICAL
EPSS
39.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Divi Form Builder do WordPressa w wersjach do 5.1.2 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień. Atakujący mogą tworzyć konta administratorów, manipulując parametrem 'role' podczas rejestracji użytkownika, ponieważ wtyczka nie weryfikuje go względem domyślnej roli użytkownika.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom uzyskanie pełnych uprawnień administratora na stronie WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Divi Form Builder i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć możliwość rejestracji nowych użytkowników lub wprowadzić dodatkową weryfikację ról. Należy także przejrzeć logi rejestracji użytkowników pod kątem podejrzanych kont oraz monitorować system pod kątem nietypowej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS