Bezpečnost webu

WPMU DEV Dashboard – neautentizovaný Authentication Bypass na administrátora přes Hub SSO

Závažnost

Kritická 🔴

Dotčený produkt

WPMU DEV Dashboard ≤ 5.0.1

Datum zveřejnění

27/08/2026

CVE označení

CVE-2026-76581

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin WPMU DEV Dashboard obsahuje novou kritickou chybu v mechanismu Hub Single Sign-On. Kvůli nejednoznačné konstrukci HMAC podpisu mezi dvěma veřejně dostupnými AJAX kroky může neautentizovaný útočník získat platný podpis a znovu jej použít tak, aby si vytvořil přihlášenou administrátorskou session. To může vést k úplnému převzetí webu a za běžných podmínek následně i k Remote Code Execution přes plugin/theme editor nebo jiný mechanismus zápisu kódu.

Podmínkou útoku je, aby byl web připojený k WPMU DEV a měl Hub SSO povolené a namapované na administrátorský účet. Wordfence uvádí, že plugin má přibližně 350 000 aktivních instalací.

Důvodem k okamžitému upozornění je také potvrzené reálné zneužívání: Wordfence aktuálně uvádí 149 zablokovaných útoků během posledních 24 hodin cílených právě na CVE-2026-76581.

Oprava je dostupná od WPMU DEV Dashboard 5.0.2. Doporučení je okamžitě aktualizovat na 5.0.2 nebo novější. Pokud aktualizace není možná ihned, Wordfence doporučuje dočasně vypnout Hub SSO. U webů, které běžely na ≤ 5.0.1 s aktivním SSO, doporučuji navíc zkontrolovat administrátorské session, neobvyklá přihlášení, nové administrátorské účty a změny pluginů či šablon.

Jde o nové CVE, nikoliv o dříve hlášené CVE-2026-15459 v tomtéž pluginu. Starší chyba postihovala ≤ 5.0.0 a jiný mechanismus; tato nová zranitelnost zasahuje i 5.0.1.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?