Luka wtyczki Login as User dla WordPress umożliwia eskalację uprawnień

Luka w Login as User dla WordPress pozwala na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
CVE-2026-5617CVSS 8.8Web

Luka wtyczki Login as User dla WordPress umożliwia eskalację uprawnień

Luka w Login as User dla WordPress pozwala na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.

CVSS
8.8 HIGH
EPSS
32.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Login as User dla WordPress w wersjach do 1.0.3 włącznie posiada lukę pozwalającą na eskalację uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą podmienić ciasteczko oclaup_original_admin, by uzyskać uprawnienia administratora.

Wpływ biznesowy

Luka ta umożliwia nieautoryzowanym użytkownikom podniesienie swoich uprawnień do poziomu administratora, co może prowadzić do pełnej kontroli nad stroną WordPress. Może to skutkować modyfikacją treści, instalacją złośliwego oprogramowania lub wyciekiem danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Login as User i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji "Return to Admin". Warto również przeprowadzić audyt uprawnień użytkowników i stosować zasadę najmniejszych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS