CVE-2026-6895: Krytyczna luka w wtyczce WishList Member dla WordPress

Krytyczna luka w wtyczce WishList Member dla WordPress umożliwia atakującemu przejęcie konta administratora i pełną kontrolę nad stroną.
CVE-2026-6895CVSS 8.8CMS

CVE-2026-6895: Krytyczna luka w wtyczce WishList Member dla WordPress

Krytyczna luka w wtyczce WishList Member dla WordPress umożliwia atakującemu przejęcie konta administratora i pełną kontrolę nad stroną.

CVSS
8.8 HIGH
EPSS
16.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WishList Member dla WordPress do wersji 3.30.1 posiada poważną lukę w zabezpieczeniach polegającą na braku odpowiedniej autoryzacji w funkcji eksportującej ustawienia. Luka umożliwia ujawnienie tajnego klucza API, co pozwala atakującemu na przejęcie pełnej kontroli nad stroną poprzez utworzenie konta administratora.

Wpływ biznesowy

Eksploatacja tej luki pozwala na całkowite przejęcie witryny WordPress, co może skutkować utratą danych, nieautoryzowanym dostępem do zasobów oraz poważnym naruszeniem bezpieczeństwa infrastruktury IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją zaadresować, aby zapobiec potencjalnym incydentom.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WishList Member i ich wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do funkcji API, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt kont użytkowników i uprawnień administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS