CVE-2026-6898: Luka w wtyczce Wishlist Member dla WordPress umożliwiająca przejęcie kontroli nad stroną

Wtyczka Wishlist Member dla WordPress ma krytyczną lukę pozwalającą na przejęcie kontroli nad stroną. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-6898CVSS 8.8CMS

CVE-2026-6898: Luka w wtyczce Wishlist Member dla WordPress umożliwiająca przejęcie kontroli nad stroną

Wtyczka Wishlist Member dla WordPress ma krytyczną lukę pozwalającą na przejęcie kontroli nad stroną. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
15.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Wishlist Member dla WordPress do wersji 3.30.1 posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji generującej klucz API. Atakujący z poziomem subskrybenta lub wyższym mogą zmienić klucz REST API, co umożliwia utworzenie konta administratora i całkowite przejęcie kontroli nad stroną.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Wishlist Member, ponieważ pozwala na eskalację uprawnień i pełne przejęcie witryny. Może to skutkować utratą danych, defacementem strony, a także wykorzystaniem zasobów serwera do działań przestępczych, co negatywnie wpływa na reputację i ciągłość biznesową.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Wishlist Member i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu WordPress, przejrzeć logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto monitorować konta użytkowników i zmienić klucze API oraz hasła administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS