CVE-2026-10029: Wycieki wrażliwych danych w wtyczce Event Koi Lite dla WordPress
Luka CVE-2026-10029 w wtyczce Event Koi Lite dla WordPress umożliwia wyciek poufnych danych wydarzeń. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Event Koi Lite do WordPressa (do wersji 1.3.13.1 włącznie) umożliwia nieautoryzowanym atakującym dostęp do poufnych informacji takich jak linki do wirtualnych spotkań, dane lokalizacji i konfiguracje RSVP dla wydarzeń w trybie szkicu, oczekujących i prywatnych. Luka dotyczy funkcji get_events i pozwala na wyciek danych niedostępnych publicznie.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z wtyczką Event Koi Lite, luka ta może prowadzić do nieautoryzowanego ujawnienia poufnych informacji o wydarzeniach, co może naruszyć prywatność uczestników i zaszkodzić reputacji organizacji. Wyciek danych lokalizacyjnych i linków do spotkań może również zwiększyć ryzyko ataków socjotechnicznych i naruszeń bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Event Koi Lite u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do wrażliwych danych, przeglądać logi pod kątem podejrzanej aktywności oraz ocenić ryzyko związane z obecnością tej wtyczki. Priorytetem jest szybkie załatanie luki lub zastosowanie środków ograniczających ekspozycję danych.