CVE-2026-5144: Luka w BuddyPress Groupblog umożliwiająca eskalację uprawnień
Wtyczka BuddyPress Groupblog do WordPressa umożliwia eskalację uprawnień do administratora na Multisite. Sprawdź zalecane działania zabezpieczające.
- CVSS
- 8.8 HIGH
- EPSS
- 33.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BuddyPress Groupblog dla WordPressa do wersji 1.9.3 zawiera lukę pozwalającą administratorom grup na nieautoryzowane przypisanie ról, w tym administratora, użytkownikom na głównym blogu sieci Multisite. Luka wynika z braku odpowiednich kontroli parametrów wejściowych, co umożliwia eskalację uprawnień nawet użytkownikom z poziomu subskrybenta.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta lub wyższymi mogą podnieść swoje lub innych użytkowników uprawnienia do administratora na głównym blogu sieci Multisite, co stwarza poważne ryzyko przejęcia kontroli nad witryną. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BuddyPress Groupblog i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji grup oraz monitorować logi pod kątem nietypowych zmian ról użytkowników. Warto również rozważyć czasowe wyłączenie wtyczki lub ograniczenie tworzenia grup przez użytkowników o niskich uprawnieniach.