CVE-2026-5130: Luka w wtyczce Debugger & Troubleshooter dla WordPress umożliwiająca eskalację uprawnień bez uwierzytelnienia
Luka w wtyczce Debugger & Troubleshooter dla WordPress pozwala na eskalację uprawnień bez uwierzytelnienia. Aktualizuj do wersji 1.4.0, aby zabezpieczyć stronę.
- CVSS
- 8.8 HIGH
- EPSS
- 34.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Debugger & Troubleshooter dla WordPress w wersjach do 1.3.2 umożliwiała nieautoryzowanym atakującym podszywanie się pod dowolnego użytkownika poprzez manipulację ciasteczkiem wp_debug_troubleshoot_simulate_user. Luka pozwalała na uzyskanie dostępu administratora i pełną kontrolę nad witryną.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad stroną WordPress, tworzenia kont administratorów, modyfikacji treści, instalacji złośliwych wtyczek oraz innych działań o wysokim ryzyku dla integralności i dostępności serwisu. Wpływa to bezpośrednio na bezpieczeństwo i reputację firmy oraz może prowadzić do poważnych strat biznesowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Debugger & Troubleshooter do wersji 1.4.0 lub nowszej, która wprowadza walidację tokenów kryptograficznych i ogranicza możliwość symulacji użytkownika do administratorów. W przypadku braku możliwości aktualizacji należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować wdrożenie poprawki.