CVE-2026-0950: Ujawnienie informacji w wtyczce Spectra Gutenberg Blocks dla WordPress
Luka CVE-2026-0950 w wtyczce Spectra Gutenberg Blocks umożliwia nieautoryzowany odczyt fragmentów chronionych postów w WordPress.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Spectra Gutenberg Blocks – Website Builder dla WordPress do wersji 2.19.17 włącznie posiada lukę umożliwiającą nieautoryzowanym użytkownikom odczyt fragmentów chronionych hasłem postów. Problem wynika z braku sprawdzenia funkcji post_password_required() przed renderowaniem fragmentów wpisów.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do fragmentów treści chronionych hasłem, co może prowadzić do wycieku poufnych informacji. Dla właścicieli stron i administratorów IT oznacza to ryzyko naruszenia prywatności danych oraz potencjalne szkody w reputacji. Warto zweryfikować używane wersje wtyczki i podjąć działania ograniczające ekspozycję.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Spectra Gutenberg Blocks i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do stron zawierających podatne bloki oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Priorytetowo traktuj aktualizacje i przegląd konfiguracji zabezpieczeń WordPress.