CVE-2026-6898: Luka w wtyczce Wishlist Member dla WordPress umożliwiająca przejęcie kontroli nad stroną
Wtyczka Wishlist Member dla WordPress ma krytyczną lukę pozwalającą na przejęcie kontroli nad stroną. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 15.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Wishlist Member dla WordPress do wersji 3.30.1 posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji generującej klucz API. Atakujący z poziomem subskrybenta lub wyższym mogą zmienić klucz REST API, co umożliwia utworzenie konta administratora i całkowite przejęcie kontroli nad stroną.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Wishlist Member, ponieważ pozwala na eskalację uprawnień i pełne przejęcie witryny. Może to skutkować utratą danych, defacementem strony, a także wykorzystaniem zasobów serwera do działań przestępczych, co negatywnie wpływa na reputację i ciągłość biznesową.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Wishlist Member i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu WordPress, przejrzeć logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto monitorować konta użytkowników i zmienić klucze API oraz hasła administratorów.