CVE-2026-11426: podatność na odczyt dowolnych plików w wtyczce UnderConstructionPage PRO dla WordPress

Podatność CVE-2026-11426 umożliwia odczyt plików w UnderConstructionPage PRO WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2026-11426CVSS 6.5CMS

CVE-2026-11426: podatność na odczyt dowolnych plików w wtyczce UnderConstructionPage PRO dla WordPress

Podatność CVE-2026-11426 umożliwia odczyt plików w UnderConstructionPage PRO WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.5 MEDIUM
EPSS
22.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka UnderConstructionPage PRO dla WordPress w wersjach do 5.76 włącznie umożliwia uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym odczyt dowolnych plików na serwerze poprzez manipulację parametrem template_thumbnail. Atakujący mogą uzyskać dostęp do poufnych danych serwera.

Wpływ biznesowy

Ta luka pozwala na nieautoryzowany odczyt plików, co może prowadzić do wycieku wrażliwych informacji, takich jak dane konfiguracyjne czy dane użytkowników. Może to narazić infrastrukturę IT na ryzyko dalszych ataków lub naruszeń prywatności. Operatorzy powinni ocenić ekspozycję serwera i priorytetyzować aktualizacje wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UnderConstructionPage PRO u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć uprawnienia użytkowników do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS