Luka wtyczki YMC Filter WordPress umożliwia dostęp do prywatnych i szkicowych postów

Wtyczka YMC Filter WordPress przed 3.11.3 umożliwia nieautoryzowany dostęp do prywatnych i szkicowych postów przez REST API. Zalecana aktualizacja.
CVE-2026-10823CVSS 7.5CMS

Luka wtyczki YMC Filter WordPress umożliwia dostęp do prywatnych i szkicowych postów

Wtyczka YMC Filter WordPress przed 3.11.3 umożliwia nieautoryzowany dostęp do prywatnych i szkicowych postów przez REST API. Zalecana aktualizacja.

CVSS
7.5 HIGH
EPSS
68.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka YMC Filter dla WordPress w wersjach przed 3.11.3 nieprawidłowo autoryzuje dostęp do jednego z endpointów REST API oraz nie waliduje parametru zapytania dostarczonego przez użytkownika. Pozwala to nieautoryzowanym atakującym na pobranie tytułów i treści prywatnych, szkicowych oraz innych niepublicznych postów.

Wpływ biznesowy

Ta luka może prowadzić do wycieku poufnych informacji zawartych w prywatnych i szkicowych postach na stronach WordPress korzystających z podatnej wersji wtyczki. Może to narazić organizację na utratę poufności danych oraz potencjalne szkody wizerunkowe. Operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka ze względu na łatwość jej wykorzystania przez nieautoryzowanych użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki YMC Filter i jej instalację do wersji 3.11.3 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do REST API oraz monitorować logi pod kątem podejrzanych zapytań. Warto również przeprowadzić przegląd uprawnień użytkowników i weryfikację konfiguracji wtyczki, aby zminimalizować ryzyko nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS