CVE-2026-10737: Luka w wtyczce SP Project & Document Manager dla WordPress umożliwia nieautoryzowany dostęp
Wtyczka SP Project & Document Manager dla WordPress ma lukę umożliwiającą nieautoryzowany dostęp do plików projektów. Zalecane szybkie aktualizacje i zabezpieczenia.
- CVSS
- 7.5 HIGH
- EPSS
- 36.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SP Project & Document Manager dla WordPress do wersji 4.71 ma lukę pozwalającą nieautoryzowanym użytkownikom na odczyt metadanych plików oraz uzyskanie linków do pobrania plików przechowywanych w folderach projektów. Luka wynika z błędnej weryfikacji uprawnień w funkcji view_file, co umożliwia obejście kontroli dostępu.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą uzyskać dostęp do wrażliwych danych przechowywanych w plikach projektów, co może prowadzić do wycieku informacji i naruszenia poufności. Organizacje korzystające z tej wtyczki są narażone na ryzyko utraty danych i potencjalne szkody reputacyjne. Wysoki poziom zagrożenia wymaga pilnej reakcji ze strony administratorów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SP Project & Document Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do folderów projektów, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień. Priorytetowo traktuj działania minimalizujące ekspozycję i zabezpiecz serwer przed nieautoryzowanym dostępem.