CVE-2026-10753: Nieprawidłowe ograniczenie dostępu do punktu zapisu REST API w wtyczce Site Kit by Google dla WordPress

Luka w Site Kit by Google dla WordPress pozwala użytkownikom z niższymi uprawnieniami zmieniać ustawienia wtyczki. Zalecana aktualizacja do wersji 1.176.0.
CVE-2026-10753CVSS 2.7CMS

CVE-2026-10753: Nieprawidłowe ograniczenie dostępu do punktu zapisu REST API w wtyczce Site Kit by Google dla WordPress

Luka w Site Kit by Google dla WordPress pozwala użytkownikom z niższymi uprawnieniami zmieniać ustawienia wtyczki. Zalecana aktualizacja do wersji 1.176.0.

CVSS
2.7 LOW
EPSS
5.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Site Kit by Google dla WordPress w wersjach przed 1.176.0 nieprawidłowo ogranicza dostęp do punktu zapisu REST API tylko dla administratorów. Użytkownicy z niższymi uprawnieniami, którym przyznano dostęp do udostępniania pulpitu (np. Edytorzy), mogą zmieniać ustawienia wtyczki, które powinny być dostępne wyłącznie dla administratorów.

Wpływ biznesowy

Niewłaściwe ograniczenie dostępu może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki Site Kit by Google, co może wpłynąć na funkcjonowanie strony internetowej oraz bezpieczeństwo danych. Choć ryzyko jest niskie (CVSS 2.7), organizacje powinny zwrócić uwagę na potencjalne nadużycia uprawnień użytkowników z dostępem do pulpitu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Site Kit by Google do wersji 1.176.0 lub nowszej, w której problem został rozwiązany. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do udostępniania pulpitu tylko do zaufanych użytkowników oraz monitoruj logi aktywności w celu wykrycia nieautoryzowanych zmian. Przeglądaj i aktualizuj polityki uprawnień użytkowników WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS