Luka wtyczki NotificationX dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka NotificationX do WordPressa ma lukę pozwalającą Contributorom resetować analizy kampanii. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-0554CVSS 4.3CMS

Luka wtyczki NotificationX dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka NotificationX do WordPressa ma lukę pozwalającą Contributorom resetować analizy kampanii. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
18.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka NotificationX dla WordPressa do wersji 3.1.11 ma lukę pozwalającą użytkownikom z uprawnieniami Contributor i wyższymi na resetowanie analiz dowolnej kampanii NotificationX, niezależnie od właściciela. Problem wynika z braku odpowiedniej weryfikacji uprawnień na endpointach REST API 'regenerate' i 'reset'.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor mogą manipulować danymi analitycznymi kampanii NotificationX, co może prowadzić do fałszywych raportów i utraty integralności danych marketingowych. Może to wpłynąć na decyzje biznesowe oparte na tych analizach oraz narazić firmę na ryzyko operacyjne związane z błędnymi danymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NotificationX i jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi systemowe pod kątem nietypowych działań związanych z endpointami 'regenerate' i 'reset'. Warto także przeprowadzić przegląd uprawnień użytkowników i zweryfikować integralność danych analitycznych kampanii.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS