Błąd omijania autoryzacji w wtyczce CP Image Store with Slideshow dla WordPress

Omijanie autoryzacji w wtyczce CP Image Store with Slideshow do WordPressa umożliwia import nieautoryzowanych produktów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-0684CVSS 4.3Web

Błąd omijania autoryzacji w wtyczce CP Image Store with Slideshow dla WordPress

Omijanie autoryzacji w wtyczce CP Image Store with Slideshow do WordPressa umożliwia import nieautoryzowanych produktów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
17.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CP Image Store with Slideshow do WordPressa w wersjach do 1.1.9 włącznie posiada lukę umożliwiającą omijanie kontroli uprawnień. Błąd w funkcji 'cpis_admin_init' pozwala użytkownikom z uprawnieniami na poziomie Contributor i wyższymi na importowanie dowolnych produktów przez XML, jeśli plik XML został już przesłany na serwer.

Wpływ biznesowy

Atakujący z kontem Contributor lub wyższym mogą importować nieautoryzowane produkty do systemu, co może prowadzić do niezamierzonych zmian w zawartości sklepu lub witryny. Luka ta może wpłynąć na integralność danych i zaufanie użytkowników, a także wymaga uwagi zespołów IT odpowiedzialnych za bezpieczeństwo WordPressa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CP Image Store with Slideshow i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem nietypowych importów XML oraz rozważyć tymczasowe wyłączenie funkcji importu produktów, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS