Luka uwierzytelniania w wtyczce WPMU DEV Dashboard dla WordPress

Wtyczka WPMU DEV Dashboard do WordPress ma krytyczną lukę umożliwiającą obejście uwierzytelniania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-76581CVSS 9.8CMS

Luka uwierzytelniania w wtyczce WPMU DEV Dashboard dla WordPress

Wtyczka WPMU DEV Dashboard do WordPress ma krytyczną lukę umożliwiającą obejście uwierzytelniania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
27.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPMU DEV Dashboard dla WordPress do wersji 5.0.1 włącznie zawiera krytyczną lukę umożliwiającą obejście uwierzytelniania. Błąd wynika z niejednoznacznej konstrukcji HMAC w procesie logowania, co pozwala atakującemu na uzyskanie sesji administratora bez autoryzacji.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla stron WordPress korzystających z wtyczki WPMU DEV Dashboard z włączonym Hub SSO, umożliwiając nieautoryzowany dostęp do konta administratora. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania lub wycieku danych. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo wdrożyć odpowiednie środki zaradcze.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPMU DEV Dashboard i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji Hub SSO oraz monitoruj logi pod kątem podejrzanych prób logowania. Warto również zweryfikować konfigurację SSO i rozważyć tymczasowe wyłączenie tej funkcji, jeśli to możliwe. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa, co może pomóc w zarządzaniu ryzykiem związanym z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS