Bezpečnost webu

Frontend Admin by DynamiApps – neautentizované převzetí administrátorského účtu

Závažnost

Kritická 🔴

Dotčený produkt

Frontend Admin by DynamiApps ≤ 3.29.9

Datum zveřejnění

15/08/2026

CVE označení

CVE-2026-18432

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Frontend Admin by DynamiApps obsahuje kritickou chybu v kontrole oprávnění při práci s parametrem item_id. Speciálně vytvořená nečíselná hodnota může způsobit přeskočení autorizační kontroly a následné přepsání hesla nebo e-mailové adresy uživatele s ID 1, což je ve standardní instalaci WordPressu typicky původní administrátorský účet. Výsledkem může být kompletní převzetí webu.

Neautentizované zneužití je možné v případě, že web používá veřejně dostupný frontendový formulář pro práci s uživateli. Pokud takový formulář veřejný není, lze chybu stále zneužít z účtu s oprávněním Subscriber. Wordfence zranitelnost hodnotí CVSS 9,8/10 – Critical.

Doporučení je okamžitě aktualizovat minimálně na verzi 3.29.10 nebo novější. U webů, které používají Frontend Admin pro registrace, editaci profilů nebo jiné veřejné uživatelské formuláře, je vhodné zároveň zkontrolovat změny administrátorských účtů, hesel a e-mailových adres a prověřit logy na podezřelé požadavky vůči AJAX endpointu pluginu.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?