CVE-2026-6895: Krytyczna luka w wtyczce WishList Member dla WordPress
Krytyczna luka w wtyczce WishList Member dla WordPress umożliwia atakującemu przejęcie konta administratora i pełną kontrolę nad stroną.
- CVSS
- 8.8 HIGH
- EPSS
- 16.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WishList Member dla WordPress do wersji 3.30.1 posiada poważną lukę w zabezpieczeniach polegającą na braku odpowiedniej autoryzacji w funkcji eksportującej ustawienia. Luka umożliwia ujawnienie tajnego klucza API, co pozwala atakującemu na przejęcie pełnej kontroli nad stroną poprzez utworzenie konta administratora.
Wpływ biznesowy
Eksploatacja tej luki pozwala na całkowite przejęcie witryny WordPress, co może skutkować utratą danych, nieautoryzowanym dostępem do zasobów oraz poważnym naruszeniem bezpieczeństwa infrastruktury IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją zaadresować, aby zapobiec potencjalnym incydentom.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WishList Member i ich wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do funkcji API, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt kont użytkowników i uprawnień administratorów.