CVE-2026-8994: Błąd uwierzytelniania w wtyczce Login with NEAR dla WordPress
Wtyczka Login with NEAR dla WordPress ma poważną lukę umożliwiającą ominięcie uwierzytelniania i przejęcie kont. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 31.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Login with NEAR dla WordPress do wersji 0.3.3 włącznie posiada lukę umożliwiającą ominięcie uwierzytelniania. Funkcja ajaxLoginWithNear() pozwala nieautoryzowanym użytkownikom na zalogowanie się jako dowolny istniejący użytkownik lub automatyczne utworzenie nowego konta bez weryfikacji tożsamości.
Wpływ biznesowy
Luka umożliwia atakującym nieautoryzowany dostęp do kont WordPress, w tym administratorów, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści lub dalszych ataków. Dodatkowo możliwe jest tworzenie fałszywych kont, co zwiększa ryzyko nadużyć i utraty integralności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Login with NEAR i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji ajaxLoginWithNear(), monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt kont użytkowników i wzmocnienie mechanizmów uwierzytelniania.