CVE-2026-10753: Nieprawidłowe ograniczenie dostępu do punktu zapisu REST API w wtyczce Site Kit by Google dla WordPress
Luka w Site Kit by Google dla WordPress pozwala użytkownikom z niższymi uprawnieniami zmieniać ustawienia wtyczki. Zalecana aktualizacja do wersji 1.176.0.
- CVSS
- 2.7 LOW
- EPSS
- 5.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Site Kit by Google dla WordPress w wersjach przed 1.176.0 nieprawidłowo ogranicza dostęp do punktu zapisu REST API tylko dla administratorów. Użytkownicy z niższymi uprawnieniami, którym przyznano dostęp do udostępniania pulpitu (np. Edytorzy), mogą zmieniać ustawienia wtyczki, które powinny być dostępne wyłącznie dla administratorów.
Wpływ biznesowy
Niewłaściwe ograniczenie dostępu może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki Site Kit by Google, co może wpłynąć na funkcjonowanie strony internetowej oraz bezpieczeństwo danych. Choć ryzyko jest niskie (CVSS 2.7), organizacje powinny zwrócić uwagę na potencjalne nadużycia uprawnień użytkowników z dostępem do pulpitu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Site Kit by Google do wersji 1.176.0 lub nowszej, w której problem został rozwiązany. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do udostępniania pulpitu tylko do zaufanych użytkowników oraz monitoruj logi aktywności w celu wykrycia nieautoryzowanych zmian. Przeglądaj i aktualizuj polityki uprawnień użytkowników WordPress.