Luka wtyczki Vitepos WordPress umożliwiająca eskalację uprawnień

Wtyczka Vitepos WordPress przed 3.4.2 umożliwia eskalację uprawnień przez REST API. Zalecana aktualizacja i monitoring bezpieczeństwa.
CVE-2026-8157CVSS 8.8CMS

Luka wtyczki Vitepos WordPress umożliwiająca eskalację uprawnień

Wtyczka Vitepos WordPress przed 3.4.2 umożliwia eskalację uprawnień przez REST API. Zalecana aktualizacja i monitoring bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
34.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Vitepos WordPress w wersjach przed 3.4.2 nieprawidłowo ogranicza role przy tworzeniu nowych użytkowników przez REST API, co pozwala uwierzytelnionym użytkownikom z niestandardową rolą na podniesienie uprawnień do administratora.

Wpływ biznesowy

Ta luka bezpieczeństwa może prowadzić do nieautoryzowanego dostępu na poziomie administratora w systemach WordPress korzystających z podatnej wersji wtyczki Vitepos. Atakujący mogą przejąć pełną kontrolę nad witryną, co zagraża integralności i dostępności usług oraz może skutkować wyciekiem danych lub defacementem strony.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Vitepos do wersji 3.4.2 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do REST API oraz monitoruj logi pod kątem podejrzanych działań związanych z tworzeniem użytkowników i zmianą ról. Przeprowadź przegląd uprawnień użytkowników i wzmocnij polityki dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS