CVE-2026-75860: Luka wtyczki JSON Options WordPress umożliwiająca eskalację uprawnień

Krytyczna luka w wtyczce JSON Options WordPress pozwala na przejęcie kontroli nad stroną przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-75860CVSS 9.8CMS

CVE-2026-75860: Luka wtyczki JSON Options WordPress umożliwiająca eskalację uprawnień

Krytyczna luka w wtyczce JSON Options WordPress pozwala na przejęcie kontroli nad stroną przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
27.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka JSON Options do WordPressa w wersjach do 0.0.4 nie sprawdza uprawnień ani nie weryfikuje nonce przy jednej z akcji dostępnych dla niezalogowanych użytkowników, co pozwala na modyfikację dowolnych opcji WordPressa. Atakujący mogą włączyć rejestrację użytkowników i ustawić domyślną rolę na administratora, prowadząc do pełnego przejęcia witryny.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowanym osobom uzyskanie uprawnień administratora w serwisie WordPress, co może skutkować całkowitym przejęciem kontroli nad stroną, modyfikacją treści, kradzieżą danych lub instalacją złośliwego oprogramowania. Operatorzy infrastruktury powinni traktować tę podatność jako krytyczną, zwłaszcza jeśli korzystają z podatnej wersji wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki JSON Options i aktualizację do najnowszej dostępnej wersji zawierającej poprawkę. W przypadku braku aktualizacji należy ograniczyć dostęp do wtyczki oraz monitorować logi pod kątem podejrzanych działań. Warto również zweryfikować konfigurację rejestracji użytkowników i role domyślne. DataHouse oferuje wsparcie w zakresie weryfikacji wersji, zarządzania łatami oraz monitorowania bezpieczeństwa sieciowego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS