Luka CVE-2026-5465 w wtyczce Amelia dla WordPress umożliwia przejęcie konta

Wtyczka Amelia do WordPress ma krytyczną lukę umożliwiającą przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-5465CVSS 8.8Web

Luka CVE-2026-5465 w wtyczce Amelia dla WordPress umożliwia przejęcie konta

Wtyczka Amelia do WordPress ma krytyczną lukę umożliwiającą przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
46.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Booking for Appointments and Events Calendar – Amelia dla WordPress do wersji 2.1.3 zawiera lukę typu Insecure Direct Object Reference. Pozwala ona uwierzytelnionym użytkownikom z uprawnieniami Provider (Pracownik) na przejęcie dowolnego konta, w tym administratora, poprzez manipulację polem externalId podczas aktualizacji profilu.

Wpływ biznesowy

Atakujący z poziomem dostępu Provider mogą wykorzystać tę lukę do przejęcia kont o wyższych uprawnieniach, co zagraża integralności i bezpieczeństwu całej witryny WordPress. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji danych oraz potencjalnego przejęcia kontroli nad infrastrukturą IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Amelia u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Provider, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe ograniczenie uprawnień użytkowników z dostępem do profilu Provider.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS