CVE-2026-6897: Krytyczna luka w wtyczce Wishlist Member dla WordPress
Krytyczna luka w wtyczce Wishlist Member dla WordPress umożliwia atakującym z poziomem subskrybenta przejęcie kontroli nad stroną. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 15.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Wishlist Member dla WordPress do wersji 3.30.1 posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak odpowiedniej kontroli uprawnień. Atakujący z poziomem subskrybenta mogą zmieniać ustawienia wtyczki, w tym klucz API, co pozwala na utworzenie konta administratora i przejęcie kontroli nad stroną.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Wishlist Member. Atakujący mogą uzyskać pełne uprawnienia administratora, co prowadzi do całkowitego przejęcia witryny, potencjalnej utraty danych oraz naruszenia integralności i dostępności usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Wishlist Member u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi systemowe pod kątem podejrzanych działań. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia dostępu do panelu administracyjnego.