Luka eskalacji uprawnień w wtyczce Firebase Support & Chat Management dla WordPress

Wtyczka Firebase Support & Chat Management dla WordPress do wersji 3.1.1 umożliwia atakującym przejęcie kont administratora przez podszycie się pod użytkownika.
CVE-2026-8787CVSS 8.8Web

Luka eskalacji uprawnień w wtyczce Firebase Support & Chat Management dla WordPress

Wtyczka Firebase Support & Chat Management dla WordPress do wersji 3.1.1 umożliwia atakującym przejęcie kont administratora przez podszycie się pod użytkownika.

CVSS
8.8 HIGH
EPSS
20.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Firebase Support & Chat Management dla WordPress do wersji 3.1.1 włącznie zawiera poważną lukę eskalacji uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą podszyć się pod dowolnego użytkownika, w tym administratora, poprzez przesłanie jego adresu e-mail bez weryfikacji tożsamości.

Wpływ biznesowy

Luka umożliwia pełne przejęcie konta dowolnego użytkownika WordPress, co może prowadzić do nieautoryzowanego dostępu do zasobów, modyfikacji treści oraz potencjalnych dalszych ataków na infrastrukturę. Organizacje korzystające z tej wtyczki są narażone na poważne naruszenia bezpieczeństwa i utratę kontroli nad serwisem.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt uprawnień użytkowników i weryfikację ich tożsamości.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS