CVE-2026-5722: Krytyczna luka uwierzytelniania w wtyczce MoreConvert Pro dla WordPress
Krytyczna luka uwierzytelniania w wtyczce MoreConvert Pro do WordPress umożliwia przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 37.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MoreConvert Pro dla WordPress do wersji 1.9.14 włącznie zawiera krytyczną lukę umożliwiającą obejście uwierzytelniania. Luka wynika z braku unieważnienia tokenów weryfikacyjnych przy zmianie adresu e-mail klienta, co pozwala atakującym na przejęcie kont użytkowników, w tym administratorów.
Wpływ biznesowy
Atakujący mogą uzyskać nieautoryzowany dostęp do kont użytkowników i administratorów, co stwarza poważne ryzyko dla integralności i bezpieczeństwa witryny opartej na WordPress. Może to prowadzić do przejęcia kontroli nad stroną, wycieku danych lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MoreConvert Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji weryfikacji gości, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy kontroli dostępu.