CVE-2026-9851: Luka wtyczki Booking Package dla WordPress umożliwia eskalację uprawnień
Wtyczka Booking Package dla WordPress do 1.7.16 umożliwia eskalację uprawnień i przejęcie kont administratorów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 28.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Booking Package dla WordPress w wersjach do 1.7.16 ma lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Atakujący z uprawnieniami Edytora lub wyższymi mogą zmienić adres e-mail i hasło dowolnego użytkownika, w tym administratora, co umożliwia pełne przejęcie witryny.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Booking Package, ponieważ umożliwia atakującym eskalację uprawnień i przejęcie kontroli nad kontami administratorów. Może to prowadzić do nieautoryzowanych zmian, utraty danych oraz poważnych naruszeń bezpieczeństwa całej infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Booking Package i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do kont z uprawnieniami Edytora i wyższymi, monitorowanie logów pod kątem podejrzanych działań oraz przegląd konfiguracji uprawnień użytkowników, aby zminimalizować ryzyko wykorzystania luki.