CVE-2026-5722: Krytyczna luka uwierzytelniania w wtyczce MoreConvert Pro dla WordPress

Krytyczna luka uwierzytelniania w wtyczce MoreConvert Pro do WordPress umożliwia przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-5722CVSS 9.8CMS

CVE-2026-5722: Krytyczna luka uwierzytelniania w wtyczce MoreConvert Pro dla WordPress

Krytyczna luka uwierzytelniania w wtyczce MoreConvert Pro do WordPress umożliwia przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
37.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MoreConvert Pro dla WordPress do wersji 1.9.14 włącznie zawiera krytyczną lukę umożliwiającą obejście uwierzytelniania. Luka wynika z braku unieważnienia tokenów weryfikacyjnych przy zmianie adresu e-mail klienta, co pozwala atakującym na przejęcie kont użytkowników, w tym administratorów.

Wpływ biznesowy

Atakujący mogą uzyskać nieautoryzowany dostęp do kont użytkowników i administratorów, co stwarza poważne ryzyko dla integralności i bezpieczeństwa witryny opartej na WordPress. Może to prowadzić do przejęcia kontroli nad stroną, wycieku danych lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MoreConvert Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji weryfikacji gości, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS