CVE-2026-10737: Luka w wtyczce SP Project & Document Manager dla WordPress umożliwia nieautoryzowany dostęp

Wtyczka SP Project & Document Manager dla WordPress ma lukę umożliwiającą nieautoryzowany dostęp do plików projektów. Zalecane szybkie aktualizacje i zabezpieczenia.
CVE-2026-10737CVSS 7.5Web

CVE-2026-10737: Luka w wtyczce SP Project & Document Manager dla WordPress umożliwia nieautoryzowany dostęp

Wtyczka SP Project & Document Manager dla WordPress ma lukę umożliwiającą nieautoryzowany dostęp do plików projektów. Zalecane szybkie aktualizacje i zabezpieczenia.

CVSS
7.5 HIGH
EPSS
36.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SP Project & Document Manager dla WordPress do wersji 4.71 ma lukę pozwalającą nieautoryzowanym użytkownikom na odczyt metadanych plików oraz uzyskanie linków do pobrania plików przechowywanych w folderach projektów. Luka wynika z błędnej weryfikacji uprawnień w funkcji view_file, co umożliwia obejście kontroli dostępu.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą uzyskać dostęp do wrażliwych danych przechowywanych w plikach projektów, co może prowadzić do wycieku informacji i naruszenia poufności. Organizacje korzystające z tej wtyczki są narażone na ryzyko utraty danych i potencjalne szkody reputacyjne. Wysoki poziom zagrożenia wymaga pilnej reakcji ze strony administratorów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SP Project & Document Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do folderów projektów, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień. Priorytetowo traktuj działania minimalizujące ekspozycję i zabezpiecz serwer przed nieautoryzowanym dostępem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS