WP Adminify do WordPress narażony na ujawnienie wrażliwych informacji

Wtyczka WP Adminify do WordPress umożliwia nieautoryzowany dostęp do listy dodatków. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-1060CVSS 5.3Web

WP Adminify do WordPress narażony na ujawnienie wrażliwych informacji

Wtyczka WP Adminify do WordPress umożliwia nieautoryzowany dostęp do listy dodatków. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
16.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Adminify dla WordPress w wersjach do 4.0.7.7 umożliwia nieautoryzowany dostęp do listy dodatków poprzez endpoint REST API /wp-json/adminify/v1/get-addons-list. Atakujący mogą uzyskać informacje o dostępnych dodatkach, ich statusie instalacji, wersjach i adresach pobierania.

Wpływ biznesowy

Nieautoryzowane ujawnienie informacji o dodatkach może ułatwić atakującym planowanie dalszych ataków, wykorzystując znane podatności w dodatkach. Może to prowadzić do zwiększonego ryzyka naruszenia bezpieczeństwa witryny WordPress oraz potencjalnych strat biznesowych związanych z przestojami lub utratą danych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Adminify i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do endpointu REST API, monitorowanie logów pod kątem nieautoryzowanych żądań oraz ocenę ryzyka ekspozycji informacji. Warto również rozważyć audyt bezpieczeństwa całej instalacji WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS