CVE-2026-8994: Błąd uwierzytelniania w wtyczce Login with NEAR dla WordPress

Wtyczka Login with NEAR dla WordPress ma poważną lukę umożliwiającą ominięcie uwierzytelniania i przejęcie kont. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-8994CVSS 8.1Mail

CVE-2026-8994: Błąd uwierzytelniania w wtyczce Login with NEAR dla WordPress

Wtyczka Login with NEAR dla WordPress ma poważną lukę umożliwiającą ominięcie uwierzytelniania i przejęcie kont. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
31.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Login with NEAR dla WordPress do wersji 0.3.3 włącznie posiada lukę umożliwiającą ominięcie uwierzytelniania. Funkcja ajaxLoginWithNear() pozwala nieautoryzowanym użytkownikom na zalogowanie się jako dowolny istniejący użytkownik lub automatyczne utworzenie nowego konta bez weryfikacji tożsamości.

Wpływ biznesowy

Luka umożliwia atakującym nieautoryzowany dostęp do kont WordPress, w tym administratorów, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści lub dalszych ataków. Dodatkowo możliwe jest tworzenie fałszywych kont, co zwiększa ryzyko nadużyć i utraty integralności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Login with NEAR i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji ajaxLoginWithNear(), monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt kont użytkowników i wzmocnienie mechanizmów uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS