CVE-2026-5130: Luka w wtyczce Debugger & Troubleshooter dla WordPress umożliwiająca eskalację uprawnień bez uwierzytelnienia

Luka w wtyczce Debugger & Troubleshooter dla WordPress pozwala na eskalację uprawnień bez uwierzytelnienia. Aktualizuj do wersji 1.4.0, aby zabezpieczyć stronę.
CVE-2026-5130CVSS 8.8Web

CVE-2026-5130: Luka w wtyczce Debugger & Troubleshooter dla WordPress umożliwiająca eskalację uprawnień bez uwierzytelnienia

Luka w wtyczce Debugger & Troubleshooter dla WordPress pozwala na eskalację uprawnień bez uwierzytelnienia. Aktualizuj do wersji 1.4.0, aby zabezpieczyć stronę.

CVSS
8.8 HIGH
EPSS
34.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Debugger & Troubleshooter dla WordPress w wersjach do 1.3.2 umożliwiała nieautoryzowanym atakującym podszywanie się pod dowolnego użytkownika poprzez manipulację ciasteczkiem wp_debug_troubleshoot_simulate_user. Luka pozwalała na uzyskanie dostępu administratora i pełną kontrolę nad witryną.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad stroną WordPress, tworzenia kont administratorów, modyfikacji treści, instalacji złośliwych wtyczek oraz innych działań o wysokim ryzyku dla integralności i dostępności serwisu. Wpływa to bezpośrednio na bezpieczeństwo i reputację firmy oraz może prowadzić do poważnych strat biznesowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Debugger & Troubleshooter do wersji 1.4.0 lub nowszej, która wprowadza walidację tokenów kryptograficznych i ogranicza możliwość symulacji użytkownika do administratorów. W przypadku braku możliwości aktualizacji należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować wdrożenie poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS