Plugin WPMU DEV Dashboard obsahuje novou kritickou chybu v mechanismu Hub Single Sign-On. Kvůli nejednoznačné konstrukci HMAC podpisu mezi dvěma veřejně dostupnými AJAX kroky může neautentizovaný útočník získat platný podpis a znovu jej použít tak, aby si vytvořil přihlášenou administrátorskou session. To může vést k úplnému převzetí webu a za běžných podmínek následně i k Remote Code Execution přes plugin/theme editor nebo jiný mechanismus zápisu kódu.
Podmínkou útoku je, aby byl web připojený k WPMU DEV a měl Hub SSO povolené a namapované na administrátorský účet. Wordfence uvádí, že plugin má přibližně 350 000 aktivních instalací.
Důvodem k okamžitému upozornění je také potvrzené reálné zneužívání: Wordfence aktuálně uvádí 149 zablokovaných útoků během posledních 24 hodin cílených právě na CVE-2026-76581.
Oprava je dostupná od WPMU DEV Dashboard 5.0.2. Doporučení je okamžitě aktualizovat na 5.0.2 nebo novější. Pokud aktualizace není možná ihned, Wordfence doporučuje dočasně vypnout Hub SSO. U webů, které běžely na ≤ 5.0.1 s aktivním SSO, doporučuji navíc zkontrolovat administrátorské session, neobvyklá přihlášení, nové administrátorské účty a změny pluginů či šablon.
Jde o nové CVE, nikoliv o dříve hlášené CVE-2026-15459 v tomtéž pluginu. Starší chyba postihovala ≤ 5.0.0 a jiný mechanismus; tato nová zranitelnost zasahuje i 5.0.1.
