CVE-2026-6897: Krytyczna luka w wtyczce Wishlist Member dla WordPress

Krytyczna luka w wtyczce Wishlist Member dla WordPress umożliwia atakującym z poziomem subskrybenta przejęcie kontroli nad stroną. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-6897CVSS 8.8CMS

CVE-2026-6897: Krytyczna luka w wtyczce Wishlist Member dla WordPress

Krytyczna luka w wtyczce Wishlist Member dla WordPress umożliwia atakującym z poziomem subskrybenta przejęcie kontroli nad stroną. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
15.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Wishlist Member dla WordPress do wersji 3.30.1 posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak odpowiedniej kontroli uprawnień. Atakujący z poziomem subskrybenta mogą zmieniać ustawienia wtyczki, w tym klucz API, co pozwala na utworzenie konta administratora i przejęcie kontroli nad stroną.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Wishlist Member. Atakujący mogą uzyskać pełne uprawnienia administratora, co prowadzi do całkowitego przejęcia witryny, potencjalnej utraty danych oraz naruszenia integralności i dostępności usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Wishlist Member u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi systemowe pod kątem podejrzanych działań. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia dostępu do panelu administracyjnego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS