CVE-2026-5144: Luka w BuddyPress Groupblog umożliwiająca eskalację uprawnień

Wtyczka BuddyPress Groupblog do WordPressa umożliwia eskalację uprawnień do administratora na Multisite. Sprawdź zalecane działania zabezpieczające.
CVE-2026-5144CVSS 8.8Web

CVE-2026-5144: Luka w BuddyPress Groupblog umożliwiająca eskalację uprawnień

Wtyczka BuddyPress Groupblog do WordPressa umożliwia eskalację uprawnień do administratora na Multisite. Sprawdź zalecane działania zabezpieczające.

CVSS
8.8 HIGH
EPSS
33.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BuddyPress Groupblog dla WordPressa do wersji 1.9.3 zawiera lukę pozwalającą administratorom grup na nieautoryzowane przypisanie ról, w tym administratora, użytkownikom na głównym blogu sieci Multisite. Luka wynika z braku odpowiednich kontroli parametrów wejściowych, co umożliwia eskalację uprawnień nawet użytkownikom z poziomu subskrybenta.

Wpływ biznesowy

Atakujący z uprawnieniami subskrybenta lub wyższymi mogą podnieść swoje lub innych użytkowników uprawnienia do administratora na głównym blogu sieci Multisite, co stwarza poważne ryzyko przejęcia kontroli nad witryną. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BuddyPress Groupblog i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji grup oraz monitorować logi pod kątem nietypowych zmian ról użytkowników. Warto również rozważyć czasowe wyłączenie wtyczki lub ograniczenie tworzenia grup przez użytkowników o niskich uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS