CVE-2026-75860: Luka wtyczki JSON Options WordPress umożliwiająca eskalację uprawnień
Krytyczna luka w wtyczce JSON Options WordPress pozwala na przejęcie kontroli nad stroną przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 27.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JSON Options do WordPressa w wersjach do 0.0.4 nie sprawdza uprawnień ani nie weryfikuje nonce przy jednej z akcji dostępnych dla niezalogowanych użytkowników, co pozwala na modyfikację dowolnych opcji WordPressa. Atakujący mogą włączyć rejestrację użytkowników i ustawić domyślną rolę na administratora, prowadząc do pełnego przejęcia witryny.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowanym osobom uzyskanie uprawnień administratora w serwisie WordPress, co może skutkować całkowitym przejęciem kontroli nad stroną, modyfikacją treści, kradzieżą danych lub instalacją złośliwego oprogramowania. Operatorzy infrastruktury powinni traktować tę podatność jako krytyczną, zwłaszcza jeśli korzystają z podatnej wersji wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki JSON Options i aktualizację do najnowszej dostępnej wersji zawierającej poprawkę. W przypadku braku aktualizacji należy ograniczyć dostęp do wtyczki oraz monitorować logi pod kątem podejrzanych działań. Warto również zweryfikować konfigurację rejestracji użytkowników i role domyślne. DataHouse oferuje wsparcie w zakresie weryfikacji wersji, zarządzania łatami oraz monitorowania bezpieczeństwa sieciowego.