CVE-2026-11426: podatność na odczyt dowolnych plików w wtyczce UnderConstructionPage PRO dla WordPress
Podatność CVE-2026-11426 umożliwia odczyt plików w UnderConstructionPage PRO WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.5 MEDIUM
- EPSS
- 22.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka UnderConstructionPage PRO dla WordPress w wersjach do 5.76 włącznie umożliwia uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym odczyt dowolnych plików na serwerze poprzez manipulację parametrem template_thumbnail. Atakujący mogą uzyskać dostęp do poufnych danych serwera.
Wpływ biznesowy
Ta luka pozwala na nieautoryzowany odczyt plików, co może prowadzić do wycieku wrażliwych informacji, takich jak dane konfiguracyjne czy dane użytkowników. Może to narazić infrastrukturę IT na ryzyko dalszych ataków lub naruszeń prywatności. Operatorzy powinni ocenić ekspozycję serwera i priorytetyzować aktualizacje wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UnderConstructionPage PRO u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć uprawnienia użytkowników do niezbędnego minimum.