CVE-2026-9851: Luka wtyczki Booking Package dla WordPress umożliwia eskalację uprawnień

Wtyczka Booking Package dla WordPress do 1.7.16 umożliwia eskalację uprawnień i przejęcie kont administratorów. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-9851CVSS 7.2Web

CVE-2026-9851: Luka wtyczki Booking Package dla WordPress umożliwia eskalację uprawnień

Wtyczka Booking Package dla WordPress do 1.7.16 umożliwia eskalację uprawnień i przejęcie kont administratorów. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
28.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Booking Package dla WordPress w wersjach do 1.7.16 ma lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Atakujący z uprawnieniami Edytora lub wyższymi mogą zmienić adres e-mail i hasło dowolnego użytkownika, w tym administratora, co umożliwia pełne przejęcie witryny.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Booking Package, ponieważ umożliwia atakującym eskalację uprawnień i przejęcie kontroli nad kontami administratorów. Może to prowadzić do nieautoryzowanych zmian, utraty danych oraz poważnych naruszeń bezpieczeństwa całej infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Booking Package i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do kont z uprawnieniami Edytora i wyższymi, monitorowanie logów pod kątem podejrzanych działań oraz przegląd konfiguracji uprawnień użytkowników, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS