Luka CVE-2026-5465 w wtyczce Amelia dla WordPress umożliwia przejęcie konta
Wtyczka Amelia do WordPress ma krytyczną lukę umożliwiającą przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 46.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Booking for Appointments and Events Calendar – Amelia dla WordPress do wersji 2.1.3 zawiera lukę typu Insecure Direct Object Reference. Pozwala ona uwierzytelnionym użytkownikom z uprawnieniami Provider (Pracownik) na przejęcie dowolnego konta, w tym administratora, poprzez manipulację polem externalId podczas aktualizacji profilu.
Wpływ biznesowy
Atakujący z poziomem dostępu Provider mogą wykorzystać tę lukę do przejęcia kont o wyższych uprawnieniach, co zagraża integralności i bezpieczeństwu całej witryny WordPress. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji danych oraz potencjalnego przejęcia kontroli nad infrastrukturą IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Amelia u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Provider, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe ograniczenie uprawnień użytkowników z dostępem do profilu Provider.