Уразливість підвищення привілеїв у Simple JWT Login для WordPress (CVE-2026-14262)

Виявлено критичну уразливість у Simple JWT Login для WordPress, що дозволяє підвищення привілеїв через параметр payload. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-14262CVSS 8.8Web

Уразливість підвищення привілеїв у Simple JWT Login для WordPress (CVE-2026-14262)

Виявлено критичну уразливість у Simple JWT Login для WordPress, що дозволяє підвищення привілеїв через параметр payload. Рекомендується оновлення та моніторинг безпеки.

CVSS
8.8 HIGH
EPSS
30.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple JWT Login для WordPress має уразливість, що дозволяє обхід аутентифікації та підвищення привілеїв через параметр payload. Зловмисники з рівнем доступу підписника можуть отримати права адміністратора, підмінюючи JWT токен.

Бізнес-вплив

Ця уразливість створює серйозну загрозу для безпеки WordPress-сайтів, що використовують Simple JWT Login. Зловмисники можуть отримати повний контроль над сайтом, що призведе до компрометації даних, порушення роботи сервісів та потенційних фінансових втрат. Власники інфраструктури повинні розглянути цю загрозу як пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Simple JWT Login та встановити останню версію, якщо вона доступна. Якщо оновлення відсутнє, обмежте доступ до REST API, перегляньте журнали аутентифікації на предмет підозрілої активності та застосуйте заходи зниження ризику, такі як обмеження прав користувачів. Пріоритетно контролюйте використання JWT та налаштування параметрів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки