Luka eskalacji uprawnień w wtyczce Account Switcher dla WordPress

Wtyczka Account Switcher dla WordPress ma lukę umożliwiającą eskalację uprawnień do poziomu administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-6456CVSS 8.8Web

Luka eskalacji uprawnień w wtyczce Account Switcher dla WordPress

Wtyczka Account Switcher dla WordPress ma lukę umożliwiającą eskalację uprawnień do poziomu administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
31.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Account Switcher dla WordPress w wersjach do 1.0.2 włącznie posiada poważną lukę umożliwiającą eskalację uprawnień. Błąd wynika z nieprawidłowej walidacji sekretu w REST API, co pozwala atakującemu na przejęcie dowolnego konta, w tym administratora.

Wpływ biznesowy

Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora na stronie WordPress. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania oraz wycieku danych. Właściciele infrastruktury powinni traktować tę lukę jako krytyczne zagrożenie dla bezpieczeństwa swoich serwisów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Account Switcher i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt uprawnień użytkowników i wzmocnić mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS