CVE-2026-1103: Luka wtyczki AIKTP dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka wtyczki AIKTP dla WordPress pozwala użytkownikom na poziomie Subskrybenta na uzyskanie tokenu administratora i modyfikację treści. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 15.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AIKTP dla WordPress do wersji 5.0.04 ma lukę w zabezpieczeniach na endpointzie /aiktp/getToken, gdzie brak odpowiednich kontroli uprawnień pozwala użytkownikom z poziomem Subskrybenta na uzyskanie tokenu administratora. Token ten umożliwia tworzenie postów, przesyłanie plików i dostęp do prywatnych treści jako administrator.
Wpływ biznesowy
Atakujący z kontem użytkownika o niskich uprawnieniach mogą wykorzystać lukę do eskalacji uprawnień i przejęcia kontroli nad zawartością witryny WordPress. Może to prowadzić do publikacji nieautoryzowanych treści, wycieku danych oraz naruszenia integralności i poufności zasobów. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich serwisów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AIKTP i ich zastosowanie. W przypadku braku łatki, należy ograniczyć dostęp do endpointu /aiktp/getToken wyłącznie do zaufanych administratorów, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt uprawnień użytkowników i monitorować system pod kątem nieautoryzowanych zmian.