Luka eskalacji uprawnień w wtyczce Highland Software Custom Role Manager dla WordPress

Wtyczka Highland Software Custom Role Manager do WordPress ma lukę eskalacji uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-7106CVSS 8.8Web

Luka eskalacji uprawnień w wtyczce Highland Software Custom Role Manager dla WordPress

Wtyczka Highland Software Custom Role Manager do WordPress ma lukę eskalacji uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
22.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Highland Software Custom Role Manager do WordPress w wersjach do 1.0.0 włącznie posiada lukę eskalacji uprawnień. Błąd wynika z niewystarczających kontroli autoryzacji w funkcji hscrm_save_user_roles(), co pozwala uwierzytelnionym użytkownikom na modyfikację ról innych użytkowników poprzez formularz aktualizacji profilu.

Wpływ biznesowy

Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wykorzystać tę lukę do podniesienia swoich uprawnień, co może prowadzić do nieautoryzowanego dostępu do zasobów i funkcji systemu WordPress. Może to skutkować naruszeniem integralności i poufności danych oraz utratą kontroli nad witryną.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Highland Software Custom Role Manager i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do formularza aktualizacji profilu oraz monitorowanie logów pod kątem podejrzanych zmian ról użytkowników. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS