Уразливість підвищення привілеїв у Simple JWT Login для WordPress (CVE-2026-14262)
Виявлено критичну уразливість у Simple JWT Login для WordPress, що дозволяє підвищення привілеїв через параметр payload. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 30.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple JWT Login для WordPress має уразливість, що дозволяє обхід аутентифікації та підвищення привілеїв через параметр payload. Зловмисники з рівнем доступу підписника можуть отримати права адміністратора, підмінюючи JWT токен.
Бізнес-вплив
Ця уразливість створює серйозну загрозу для безпеки WordPress-сайтів, що використовують Simple JWT Login. Зловмисники можуть отримати повний контроль над сайтом, що призведе до компрометації даних, порушення роботи сервісів та потенційних фінансових втрат. Власники інфраструктури повинні розглянути цю загрозу як пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Simple JWT Login та встановити останню версію, якщо вона доступна. Якщо оновлення відсутнє, обмежте доступ до REST API, перегляньте журнали аутентифікації на предмет підозрілої активності та застосуйте заходи зниження ризику, такі як обмеження прав користувачів. Пріоритетно контролюйте використання JWT та налаштування параметрів безпеки.