Luka wtyczki Frontend Admin by DynamiApps dla WordPress umożliwia przejęcie konta administratora

Wtyczka Frontend Admin by DynamiApps dla WordPress ma krytyczną lukę pozwalającą na przejęcie konta administratora przez atakujących z uprawnieniami subskrybenta.
CVE-2026-7802CVSS 8.8Web

Luka wtyczki Frontend Admin by DynamiApps dla WordPress umożliwia przejęcie konta administratora

Wtyczka Frontend Admin by DynamiApps dla WordPress ma krytyczną lukę pozwalającą na przejęcie konta administratora przez atakujących z uprawnieniami subskrybenta.

CVSS
8.8 HIGH
EPSS
34.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Frontend Admin by DynamiApps do WordPressa w wersjach do 3.29.2 włącznie ma lukę pozwalającą na ominięcie autoryzacji. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zmienić dane administratora, w tym hasło i e-mail, poprzez manipulację parametrem user_id.

Wpływ biznesowy

Luka umożliwia pełne przejęcie konta administratora witryny WordPress, co może prowadzić do nieautoryzowanego dostępu, modyfikacji treści, instalacji złośliwego oprogramowania oraz utraty kontroli nad serwisem. Zagrożenie jest poważne, zwłaszcza jeśli konfiguracja formularza edycji użytkownika nie ogranicza ról, co pozwala na atak bez dodatkowych zabezpieczeń.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Frontend Admin by DynamiApps i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do formularza edycji użytkowników, zweryfikować konfigurację ról w formularzu oraz monitorować logi pod kątem podejrzanych zmian kont administratorów. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS