CVE-2026-5459: Luka IDOR w wtyczce User Frontend dla WordPress

Luka IDOR w wtyczce User Frontend WordPress umożliwia nieautoryzowaną aktywację darmowych subskrypcji, prowadząc do utraty płatnych funkcji.
CVE-2026-5459CVSS 5.3CMS

CVE-2026-5459: Luka IDOR w wtyczce User Frontend dla WordPress

Luka IDOR w wtyczce User Frontend WordPress umożliwia nieautoryzowaną aktywację darmowych subskrypcji, prowadząc do utraty płatnych funkcji.

CVSS
5.3 MEDIUM
EPSS
8.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Frontend dla WordPress do wersji 4.3.1 zawiera lukę typu Insecure Direct Object Reference (IDOR) w funkcji payment_page(), umożliwiającą nieautoryzowanym atakującym aktywację darmowego pakietu subskrypcji dla dowolnego użytkownika. Atak prowadzi do nadpisania istniejącej płatnej subskrypcji i utraty płatnych funkcji.

Wpływ biznesowy

Luka pozwala na nieautoryzowane obniżenie poziomu subskrypcji użytkowników, co może skutkować utratą przychodów z płatnych usług oraz obniżeniem zaufania klientów do platformy. Operatorzy stron opartych na WordPress z tą wtyczką powinni traktować tę podatność jako istotne zagrożenie dla integralności i rentowności usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki User Frontend i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji payment_page(), monitorować logi pod kątem podejrzanych aktywności oraz rozważyć dodatkowe mechanizmy weryfikacji tożsamości użytkowników przy zmianach subskrypcji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS