CVE-2026-1103: Luka wtyczki AIKTP dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka wtyczki AIKTP dla WordPress pozwala użytkownikom na poziomie Subskrybenta na uzyskanie tokenu administratora i modyfikację treści. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1103CVSS 5.4Web

CVE-2026-1103: Luka wtyczki AIKTP dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka wtyczki AIKTP dla WordPress pozwala użytkownikom na poziomie Subskrybenta na uzyskanie tokenu administratora i modyfikację treści. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
15.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AIKTP dla WordPress do wersji 5.0.04 ma lukę w zabezpieczeniach na endpointzie /aiktp/getToken, gdzie brak odpowiednich kontroli uprawnień pozwala użytkownikom z poziomem Subskrybenta na uzyskanie tokenu administratora. Token ten umożliwia tworzenie postów, przesyłanie plików i dostęp do prywatnych treści jako administrator.

Wpływ biznesowy

Atakujący z kontem użytkownika o niskich uprawnieniach mogą wykorzystać lukę do eskalacji uprawnień i przejęcia kontroli nad zawartością witryny WordPress. Może to prowadzić do publikacji nieautoryzowanych treści, wycieku danych oraz naruszenia integralności i poufności zasobów. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich serwisów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AIKTP i ich zastosowanie. W przypadku braku łatki, należy ograniczyć dostęp do endpointu /aiktp/getToken wyłącznie do zaufanych administratorów, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt uprawnień użytkowników i monitorować system pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS